Saltar al contenido
Portada » Blog – Laprovittera Carlos » TryHackMe – Digital Forensics Fundamentals

TryHackMe – Digital Forensics Fundamentals

Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – Digital Forensics Fundamentals

La ciencia forense es la aplicación de métodos y procedimientos para investigar y resolver delitos. La rama de la ciencia forense que investiga los delitos cibernéticos se conoce como ciencia forense digital . El delito cibernético es cualquier actividad delictiva realizada en un dispositivo digital o mediante este. Se utilizan diversas herramientas y técnicas para investigar exhaustivamente los dispositivos digitales después de cualquier delito con el fin de encontrar y analizar pruebas para tomar las medidas legales necesarias.

Los dispositivos digitales han resuelto muchos de nuestros problemas. La comunicación global se reduce a un simple mensaje de texto o una llamada. Debido al amplio uso de dispositivos digitales, además de facilitar la vida, también se ha observado un aumento de los delitos digitales (ciberdelitos). Diversos delitos se cometen mediante dispositivos digitales.

Consideremos el ejemplo de un allanamiento de la casa de un ladrón de bancos con las órdenes de registro correspondientes. En la casa del ladrón se encontraron dispositivos digitales, como una computadora portátil, un teléfono móvil, un disco duro y una memoria USB. La agencia policial transfirió el caso al equipo de análisis forense digital. El equipo recopiló pruebas de forma segura y realizó una investigación exhaustiva en su laboratorio de análisis forense digital, equipado con herramientas forenses. En los dispositivos digitales se encontró la siguiente evidencia:

  • En la computadora portátil del sospechoso se encontró un mapa digital del banco, que conservaba para planificar el robo.
  • En el disco duro del sospechoso fue encontrado un documento con la entrada al banco y las rutas de escape.
  • Un documento en el disco duro enumeraba todos los controles de seguridad física del banco. El sospechoso ideó planes para eludir las medidas de seguridad.
  • Dentro de la computadora portátil del sospechoso había algunos archivos multimedia, incluidas fotografías y vídeos de robos anteriores.
  • Después de realizar una investigación exhaustiva del teléfono móvil del sospechoso, también se encontraron algunos grupos de chat ilegales y registros de llamadas relacionados con el robo al banco.

Toda esta evidencia ayudó a las fuerzas del orden en los procedimientos legales del caso. Este escenario analiza un caso de principio a fin. El equipo de análisis forense digital sigue ciertos procedimientos al recopilar la evidencia, almacenarla, analizarla e informarla. Esta sala se centrará en comprender estos procedimientos. Los objetivos de aprendizaje de esta sala son los siguientes:

Objetivos de aprendizaje

  • Fases de la investigación forense digital
  • Tipos de análisis forense digital
  • Procedimiento de adquisición de pruebas
  • Análisis forense de Windows
  • Resolver un caso forense

Metodología de análisis forense digital

El equipo de análisis forense digital trabaja con diversos casos que requieren diferentes herramientas y técnicas. Sin embargo, el Instituto Nacional de Estándares y Tecnología ( NIST ) define un proceso general para cada caso. El NIST trabaja en la definición de marcos para diferentes áreas de la tecnología, incluida la ciberseguridad, donde presenta el proceso de análisis forense digital en cuatro fases.

  1. Recopilación: La primera fase de la investigación forense digital es la recopilación de datos. Es fundamental identificar todos los dispositivos desde los que se pueden recopilar los datos. Normalmente, un investigador puede encontrar computadoras personales, portátiles, cámaras digitales, memorias USB, etc., en la escena del crimen. También es necesario garantizar que los datos originales no sean alterados durante la recopilación de pruebas y mantener un registro adecuado de los detalles de los elementos recopilados. En las próximas tareas, también abordaremos los procedimientos de adquisición de pruebas.
  2. Examen: Los datos recopilados pueden abrumar a los investigadores debido a su tamaño. Estos datos suelen requerir filtrado y la extracción de los datos de interés. Por ejemplo, como investigador, usted recopiló todos los archivos multimedia de una cámara digital en la escena del crimen. Es posible que solo necesite algunos, ya que le interesan los archivos grabados en una fecha y hora específicas. Por lo tanto, en la fase de examen, filtraría los archivos multimedia de la hora requerida y los pasaría a la siguiente fase. De igual manera, es posible que solo necesite los datos de un usuario específico de un sistema con varias cuentas de usuario. La fase de examen le ayuda a filtrar estos datos específicos para su análisis.
  3. Análisis: Esta es una fase crítica. Los investigadores deben analizar los datos correlacionándolos con múltiples pruebas para extraer conclusiones. El análisis depende del escenario del caso y de los datos disponibles. Su objetivo es extraer las actividades relevantes para el caso cronológicamente.
  4. Informes: En la última fase del análisis forense digital, se elabora un informe detallado. Este informe contiene la metodología de la investigación y los hallazgos detallados de la evidencia recopilada. También puede contener recomendaciones. Este informe se presenta a las autoridades policiales y a la dirección ejecutiva. Es importante incluir resúmenes ejecutivos, considerando el nivel de comprensión de todas las partes.

Como parte de la fase de recolección, observamos que se pueden encontrar diversas pruebas en la escena del crimen. El análisis de estas múltiples categorías de evidencia requiere diversas herramientas y técnicas. Existen diferentes tipos de análisis forense digital, cada uno con sus propias metodologías de recolección y análisis. A continuación, se enumeran algunos de los tipos más comunes.

  • Informática forense: El tipo más común de informática forense es la informática forense, que se ocupa de investigar las computadoras, los dispositivos más comúnmente utilizados en los delitos.
  • Análisis forense móvil: el análisis forense móvil implica investigar dispositivos móviles y extraer evidencia como registros de llamadas, mensajes de texto, ubicaciones de GPS y más.
  • Análisis forense de redes: Esta área del análisis forense abarca la investigación más allá de los dispositivos individuales. Abarca toda la red. La mayor parte de la evidencia encontrada en las redes son los registros de tráfico de red.
  • Análisis forense de bases de datos: Muchos datos críticos se almacenan en bases de datos dedicadas. El análisis forense de bases de datos investiga cualquier intrusión en estas bases de datos que resulte en la modificación o exfiltración de datos.
  • Análisis forense en la nube: Este tipo de análisis consiste en investigar los datos almacenados en la infraestructura en la nube. Este tipo de análisis a veces resulta complejo para los investigadores, ya que existe poca evidencia sobre las infraestructuras en la nube.
  • Análisis forense del correo electrónico: El correo electrónico, el método de comunicación más común entre profesionales, se ha convertido en una parte importante del análisis forense digital. Los correos electrónicos se investigan para determinar si forman parte de campañas de phishing o fraudulentas.

Adquisición de evidencia

La adquisición de evidencia es una tarea crucial. El equipo forense debe recopilar toda la evidencia de forma segura, sin alterar los datos originales. Los métodos de adquisición de evidencia para dispositivos digitales dependen del tipo de dispositivo. Sin embargo, se deben seguir algunas prácticas generales durante la adquisición de la evidencia. Analicemos algunas de las más importantes.

Autorización adecuada

El equipo forense debe obtener la autorización de las autoridades competentes antes de recopilar cualquier dato. Las pruebas recopiladas sin autorización previa pueden ser consideradas inadmisibles ante un tribunal. La evidencia forense contiene datos privados y sensibles de una organización o individuo. Obtener la autorización correspondiente antes de recopilar estos datos es esencial para realizar una investigación conforme a la ley.

Cadena de custodia

Imagine que un equipo de investigadores recopila todas las pruebas de la escena del crimen y algunas desaparecen después de unos días, o se produce algún cambio en ellas. En este escenario, nadie puede ser considerado responsable, ya que no existe un proceso adecuado para documentar a los propietarios de las pruebas. Este problema se puede solucionar manteniendo un documento de cadena de custodia . Una cadena de custodia es un documento formal que contiene todos los detalles de las pruebas. Algunos de los detalles clave se enumeran a continuación:

  • Descripción de la evidencia (nombre, tipo).
  • Nombre de las personas que recogieron la evidencia.
  • Fecha y hora de recolección de evidencia.
  • Lugar de almacenamiento de cada pieza de evidencia.
  • Tiempos de acceso y registro individual de quién accedió a la evidencia.

Esto crea un registro adecuado de las pruebas y ayuda a preservarlas. El documento de cadena de custodia puede utilizarse para demostrar la integridad y fiabilidad de las pruebas admitidas en el tribunal. Puede descargar  un ejemplo de cadena de custodia aquí .

Uso de bloqueadores de escritura

Los bloqueadores de escritura son esenciales para el equipo de análisis forense digital. Supongamos que se recopilan pruebas del disco duro de un sospechoso y se conectan a la estación de trabajo forense. Durante la recopilación, algunas tareas en segundo plano de la estación de trabajo forense pueden alterar las marcas de tiempo de los archivos del disco duro. Esto puede dificultar el análisis y, en última instancia, generar resultados incorrectos. Supongamos que, en el mismo escenario, los datos se recopilaron del disco duro utilizando un bloqueador de escritura. En esta ocasión, el disco duro del sospechoso permanecería en su estado original, ya que el bloqueador de escritura puede bloquear cualquier acción de alteración de las pruebas.

Análisis forense de Windows

Los tipos de evidencia más comunes que se recolectan en la escena del crimen son computadoras de escritorio y portátiles, ya que la mayoría de las actividades delictivas involucran un sistema personal. Estos dispositivos tienen diferentes sistemas operativos. En este trabajo, analizaremos la adquisición y el análisis de evidencia del sistema operativo Windows, un sistema operativo muy común que se ha investigado en varios casos.

Como parte de la fase de recopilación de datos, se toman imágenes forenses del sistema operativo Windows. Estas imágenes forenses son copias bit a bit de todo el sistema operativo. Se obtienen dos categorías diferentes de imágenes forenses de un sistema operativo Windows.

  • Imagen de disco: La imagen de disco contiene todos los datos presentes en el dispositivo de almacenamiento del sistema (HDD, SSD, etc.). Estos datos no son volátiles, lo que significa que se conservarán incluso después de reiniciar el sistema operativo. Por ejemplo, todos los archivos, como multimedia, documentos, historial de navegación, etc.
  • Imagen de memoria: La imagen de memoria contiene los datos dentro de la RAM del sistema operativo . Esta memoria es volátil, lo que significa que los datos se perderán al apagar o reiniciar el sistema. Por ejemplo, para capturar archivos abiertos, procesos en ejecución, conexiones de red actuales, etc., se debe priorizar la imagen de memoria y tomarla primero del sistema operativo del sospechoso; de lo contrario, cualquier reinicio o apagado del sistema provocaría la eliminación de todos los datos volátiles. Al realizar análisis forense digital en un sistema operativo Windows, es fundamental recopilar imágenes de disco y memoria.

Analicemos algunas herramientas populares utilizadas para la adquisición y el análisis de imágenes de disco y memoria del sistema operativo Windows.

FTK Imager: FTK Imager es una herramienta ampliamente utilizada para crear imágenes de disco en sistemas operativos Windows. Ofrece una interfaz gráfica intuitiva para crear la imagen en varios formatos. Esta herramienta también puede analizar el contenido de una imagen de disco. Se puede utilizar tanto para adquisición como para análisis.

Autopsy: Autopsy es una popular plataforma de análisis forense digital de código abierto. Un investigador puede importar una imagen de disco adquirida a esta herramienta, que realizará un análisis exhaustivo de la imagen. Ofrece diversas funciones durante el análisis de imágenes, como búsqueda por palabras clave, recuperación de archivos eliminados, metadatos de archivos, detección de incompatibilidad de extensiones y muchas más.

DumpIt: DumpIt permite tomar una imagen de memoria de un sistema operativo Windows. Esta herramienta crea imágenes de memoria mediante una interfaz de línea de comandos y algunos comandos. La imagen de memoria también puede tomarse en diferentes formatos.

Volatility: Volatility es una potente herramienta de código abierto para analizar imágenes de memoria. Ofrece complementos extremadamente útiles. Cada artefacto se puede analizar con un complemento específico. Esta herramienta es compatible con varios sistemas operativos, como Windows, Linux , macOS y Android.

Nota: También se utilizan otras herramientas para adquirir y analizar imágenes de disco y memoria del sistema operativo Windows.

Todo lo que hacemos en nuestros dispositivos digitales, desde teléfonos inteligentes hasta computadoras, deja rastros. Veamos cómo podemos utilizar esto en la investigación posterior.

Nuestro gato, Gado, ha sido secuestrado. El secuestrador nos ha enviado un documento con sus peticiones en formato MS Word. Lo hemos convertido a PDF y extrajido la imagen del archivo de MS Word para su comodidad.

Puede descargar el archivo adjunto a continuación a su máquina local para su inspección.

Descargar archivos de tareas

Sin embargo, para su comodidad, hemos añadido los archivos a AttackBox. Para continuar, pulse el botón «Iniciar AttackBox» en la parte superior de la página. AttackBox se abrirá en vista dividida. Si no se muestra, puede pulsar el botón «Mostrar vista dividida» en la parte superior de la página. Una vez iniciado, abra una nueva terminal y navegue al /root/Rooms/introdigitalforensics directorio como se muestra a continuación. En la siguiente salida de la terminal, cambiamos al directorio que contiene los archivos del caso.

Terminal

root@tryhackme:~# cd/root/Rooms/introdigitalforensics

Al crear un archivo de texto, TXTel sistema operativo guarda algunos metadatos, como la fecha de creación y la fecha de la última modificación. Sin embargo, al usar un editor más avanzado, como MS Word, se conserva mucha información en los metadatos del archivo. Hay varias maneras de leer los metadatos del archivo; puede abrirlos con su visor/editor oficial o usar una herramienta forense adecuada. Tenga en cuenta que exportar el archivo a otros formatos, como [texto incoherente PDF], conservará la mayoría de los metadatos del documento original, según el programa de creación de PDF utilizado.

Veamos qué podemos aprender del archivo PDF. Podemos intentar leer los metadatos con el programa pdfinfo. Pdfinfo muestra varios metadatos relacionados con un archivo PDF, como el título, el asunto, el autor, el creador y la fecha de creación. (AttackBox ya está pdfinfoinstalado; sin embargo, si usas Kali Linux y no lo tienes pdfinfoinstalado, puedes instalarlo con sudo apt install poppler-utils). Considera el siguiente ejemplo de uso.pdfinfo DOCUMENT.pdf:

Los metadatos del PDF muestran claramente que se creó con MS Word para Office 365 el 10 de octubre de 2018.

Datos EXIF ​​de la fotografía

EXIF significa Formato de Archivo de Imagen Intercambiable; es un estándar para guardar metadatos en archivos de imagen. Al tomar una foto con un smartphone o una cámara digital, se incrusta mucha información en la imagen. Los siguientes son ejemplos de metadatos que se pueden encontrar en las imágenes digitales originales:

  • Modelo de cámara / Modelo de teléfono inteligente
  • Fecha y hora de captura de la imagen
  • Configuraciones de fotografía como distancia focal, apertura, velocidad de obturación y configuración ISO

Dado que los teléfonos inteligentes están equipados con un sensor GPS, es muy probable encontrar las coordenadas GPS integradas en la imagen. Las coordenadas GPS, es decir, la latitud y la longitud, generalmente indican el lugar donde se tomó la foto.

Existen muchas herramientas en línea y fuera de línea para leer los datos EXIF ​​de las imágenes. Una herramienta de línea de comandos es [ exiftoolExifTool](https://github.com/exiftool/exiftool/). ExifTool se utiliza para leer y escribir metadatos en varios tipos de archivos, como imágenes JPEG. AttackBox ya está exiftoolinstalado; sin embargo, si usas Kali Linux y no lo tienes exiftoolinstalado, puedes instalarlo usando [ExifTool sudo apt install libimage-exiftool-perl]. En la siguiente ventana de terminal, ejecutamos [ exiftool IMAGE.jpgExifTool]( https://github.com/exiftool …

Si toma las coordenadas anteriores y busca en uno de los mapas en línea, obtendrá más información sobre esta ubicación. Al buscar en Microsoft Bing Maps o Google Maps, se 51 deg 30′ 51.90″ N, 0 deg 5′ 38.73″ Wrevela la calle donde se tomó la foto. Tenga en cuenta que para que la búsqueda funcionara, tuvimos que reemplazar degcon °y eliminar el espacio en blanco adicional. En otras palabras, escribimos 51°30’51.9″N 0°05’38.7″Wen la barra de búsqueda del mapa.

Tarea 5 Ejemplo práctico de informática forense

Todo lo que hacemos con nuestros dispositivos digitales, desde teléfonos inteligentes hasta computadoras, deja rastros. Veamos cómo podemos utilizar esta información en la investigación posterior.

Nuestro gato, Gado, ha sido secuestrado. El secuestrador nos envió un documento con sus exigencias en formato Word. Para su comodidad, hemos convertido el documento a PDF y extraído la imagen del archivo de Word.

Puede descargar el archivo adjunto a continuación en su ordenador para su análisis.

Descargar archivos de tareas

Sin embargo, para su comodidad, hemos añadido los archivos a AttackBox. Para seguir los pasos, pulse el botón «Iniciar AttackBox» en la parte superior de la página. AttackBox se abrirá en vista dividida. Si no se muestra, puede pulsar el botón «Mostrar vista dividida» en la parte superior de la página. Una vez iniciado, abra una nueva terminal y navegue hasta el /root/Rooms/introdigitalforensics directorio que se muestra a continuación. En la siguiente salida de la terminal, hemos cambiado al directorio que contiene los archivos del caso.

Terminal

root@tryhackme:~#cd/root/Rooms/introdigitalforensics

Al crear un archivo de texto, TXTel sistema operativo guarda algunos metadatos, como la fecha de creación y la fecha de última modificación. Sin embargo, se conserva mucha más información en los metadatos del archivo al usar un editor más avanzado, como MS Word. Existen varias maneras de leer los metadatos del archivo; puede abrirlos con su visor/editor oficial o usar una herramienta forense adecuada. Tenga en cuenta que exportar el archivo a otros formatos, como PDF PDF, conservará la mayor parte de los metadatos del documento original, dependiendo del programa de creación de PDF utilizado.

Veamos qué podemos aprender del archivo PDF. Podemos intentar leer los metadatos usando el programa pdfinfo. Pdfinfo muestra varios metadatos relacionados con un archivo PDF, como título, asunto, autor, creador y fecha de creación. (AttackBox ya tiene pdfinfoinstalado; sin embargo, si está usando Kali Linux y no tiene pdfinfoinstalado, puede instalarlo usando sudo apt install poppler-utils.) Considere el siguiente ejemplo de usopdfinfo DOCUMENT.pdf:

Terminal

root@tryhackme:~#pdfinfo DOCUMENT.pdf Creator:        Microsoft® Word for Office 365
Producer:       Microsoft® Word for Office 365
CreationDate:   Wed Oct 10 21:47:53 2018 EEST
ModDate:        Wed Oct 10 21:47:53 2018 EEST
Tagged:         yes
UserProperties: no
Suspects:       no
Form:           none
JavaScript:     no
Pages:          20
Encrypted:      no
Page size:      595.32 x 841.92 pts (A4)
Page rot:       0
File size:      560362 bytes
Optimized:      no
PDF version:    1.7

Los metadatos del PDF muestran claramente que fue creado con MS Word para Office 365 el 10 de octubre de 2018.

Datos EXIF ​​de la foto

EXIF significa Formato de Archivo de Imagen Intercambiable; es un estándar para guardar metadatos en archivos de imagen. Cada vez que tomas una foto con tu teléfono inteligente o con tu cámara digital, se incrusta mucha información en la imagen. A continuación, se muestran ejemplos de metadatos que se pueden encontrar en las imágenes digitales originales:

  • Modelo de cámara / Modelo de smartphone
  • Fecha y hora de captura de la imagen
  • Ajustes de la fotografía como la distancia focal, la apertura, la velocidad de obturación y la configuración ISO.

Dado que los teléfonos inteligentes están equipados con un sensor GPS, es muy probable encontrar coordenadas GPS incrustadas en la imagen. Estas coordenadas, es decir, la latitud y la longitud, generalmente indican el lugar donde se tomó la fotografía.

Hay muchas herramientas en línea y fuera de línea para leer los datos EXIF ​​de las imágenes. Una herramienta de línea de comandos es exiftoolExifTool. ExifTool se usa para leer y escribir metadatos en varios tipos de archivos, como imágenes JPEG. AttackBox ya tiene exiftoolinstalado; sin embargo, si usa Kali Linux y no lo tiene exiftoolinstalado, puede instalarlo usando ExifTool sudo apt install libimage-exiftool-perl. En la siguiente ventana de terminal, ejecutamos ExifTool exiftool IMAGE.jpgpara leer todos los datos EXIF ​​incrustados en esta imagen.

Terminal

root@tryhackme:~#exiftool IMAGE.jpg[…]
GPS Position : 51 deg 31′ 4.00″ N, 0 deg 5′ 48.30″ W
[…]

Si tomas las coordenadas anteriores y buscas en uno de los mapas en línea, obtendrás más información sobre esta ubicación. Búsqueda en Microsoft Bing Maps(Se abre en una pestaña nueva)Google Maps(Se abre en una pestaña nueva)para 51 deg 30′ 51.90″ N, 0 deg 5′ 38.73″ Wrevela la calle donde se tomó la foto. Tenga en cuenta que para que la búsqueda funcione, tuvimos que reemplazar degcon °y eliminar el espacio en blanco adicional. En otras palabras, escribimos 51°30’51.9″N 0°05’38.7″Wen la barra de búsqueda del mapa.

Responda las siguientes preguntas

Utilizando pdfinfo, averigüe el autor del archivo PDF adjunto, ransom-letter.pdf.

Ann Gree Shepherd

Utilizando exiftooluna herramienta como [nombre de la herramienta o similar], intenta averiguar de dónde sacaron los secuestradores la imagen que adjuntaron al documento. ¿Cuál es el nombre de la calle?

Milk Street

¿Cuál es el modelo de la cámara utilizada para tomar esta foto?

Canon EOS R6

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *